赛尔校园公共服务平台 Logo
平台使用
阿里云
百度云
移动云
智算服务
教育生态
登录 →
赛尔校园公共服务平台 Logo
平台使用 阿里云 百度云 移动云 智算服务 教育生态
登录
  1. 首页
  2. 阿里云
  3. 弹性容器实例 ECI
  4. 安全合规
  5. 基础设施安全
  6. 自定义集群API Server证书SAN

自定义集群API Server证书SAN

  • 基础设施安全
  • 发布于 2025-04-15
  • 0 次阅读
文档编辑
文档编辑

ACK集群的API Server服务端证书中SAN(Subject Alternative Name)字段默认包括集群本地域名、API Server负载均衡的内网IP、API Server服务本地IP和公网EIP等字段。如果您有特殊的代理访问或跨域访问需求,可以通过控制台为新建集群或已有集群自定义SAN字段。

前提条件

已创建ACK托管集群、ACK专有集群或ACK Serverless集群。具体操作,请参见创建ACK托管集群、创建ACK专有集群(已停止新建)或创建集群。

重要
  • ACK Serverless集群不支持在新建集群时自定义SAN字段,仅支持在已有集群中更新SAN字段。

  • ACK专有集群仅支持在新建集群时自定义SAN字段,不支持在已有集群中更新SAN字段。

SAN介绍

SAN是一项对X.509标准的扩展,它允许在SSL安全证书中使用subjectAltName字段将多种值(包括IP地址、域名、URI和电子邮件等)与证书关联。

自定义集群API Server证书的SAN字段

新建集群

本小节以创建ACK托管集群为例,说明如何在新建集群过程中自定义API Server证书的SAN字段。其他集群类型的操作类似。

在创建集群的集群配置,单击显示高级选项。在自定义证书 SAN配置项中输入配置字段。具体操作,请参见创建ACK托管集群。

说明

自定义证书SAN字段的配置,支持输入符合规范的自定义IP、域名和URI,多个字段以英文逗号(,)分隔。

an2

上图中的自定义证书 SAN字段中包含两个域名和一个IP。

已有集群

重要

更新或修改自定义证书SAN会触发集群API Server短暂重启。请在业务低峰期操作。

  1. 登录容器服务管理控制台,在左侧导航栏选择集群列表。

  2. 在集群列表页面,单击目标集群名称,然后在左侧导航栏,选择集群信息。

  3. 在集群信息页面单击基本信息页签,然后在网络区域单击自定义证书SAN右侧的编辑。

  4. 在更新自定义证书 SAN对话框,配置自定义证书 SAN字段,参数配置完成后,单击确定。

相关文档

API Server的审计日志可以帮助您记录或追溯不同用户的日常操作。更多信息,请参见使用集群API Server审计功能。

相关文章

在Kubernetes中实现HTTPS安全访问 2025-04-15 17:15

容器服务ACK集群支持多种应用访问的形式,最常见的形式如<SLB-Instance-IP>:<Port>、<NodeIP

使用集群API Server审计功能 2025-04-15 17:15

审计(Auditing)产生于API Server内部,用于记录对Kubernetes API的请求以及请求结果。ACK集群提供API Server的审计日志,帮助集群管理人员排查“什么人在什么时间对什么资源做了什么操作”,可用于追溯集群操作历史、排查集群故障等,降低集群安全运维压力。 <

使用ServiceAccount Token卷投影 2025-04-15 17:15

ServiceAccount Token作为身份验证的凭证,使Pod中运行的应用程序可以安全地与Kubernetes API进行通信。为解决传统的ServiceAccount Token以Secret的形式自动挂载到Pod中可能带来的安全风险,您可以通过

【已弃用】使用Pod安全策略 2025-04-15 17:15

Kubernetes的Pod安全策略(Pod Security Policy)准入控制组件会基于您定义的规则验证在集群上创建和更新Pod的请求。如果创建或更新Pod的请求不符合定义的规则,系统将拒绝该请求并返回错误。本文将介绍如何在容器服务Kubernetes版ACK(Container Servi

为Pod动态配置阿里云产品白名单 2025-04-15 17:15

在对权限要求相对较高的云上的场景中,您需要将Pod的IP地址动态地加入或移出指定的RDS白名单,以实现对权限最细粒度的控制。您可以通过ack-kubernetes-webhook-injector组件为Pod添加Annotation(注解),动态地将Pod的IP地址加入或移出指定的RDS白名单。本文

自定义集群API Server证书SAN 2025-04-15 17:15

ACK集群的API Server服务端证书中SAN(Subject Alternative Name)字段默认包括集群本地域名、API Server负载均衡的内网IP、API Server服务本地IP和公网EIP等字段。如果您有特殊的代理访问或跨域访问需求,可以通过控制台为新建集群或已有集群自定义S

目录
Copyright © 2025 your company All Rights Reserved. Powered by 赛尔网络.
京ICP备14022346号-15
gongan beian 京公网安备11010802041014号