您可以在 ECS 实例内部通过元数据服务(Metadata Service)获取 ECS 元数据(如实例 ID、VPC 信息、网卡信息等)。在 ACK 集群中,节点的实例元数据访问模式默认为同时兼容普通模式和加固模式。您可以调整为仅加固模式(IMDSv2),进一步增强实例元数据服务的安全性。
使用仅加固模式后,节点上的任何应用都将无法通过普通模式访问 ECS 实例元数据服务。关于 ECS 实例元数据访问模式的详细介绍,请参见实例元数据。
前提条件
如集群内安装了下表中的组件,请确保组件版本为支持仅加固模式的最低版本,且对应的集群版本符合要求。
如集群内已部署了依赖实例元数据服务的应用,设置仅加固模式会导致原来使用普通模式访问元数据的请求被拒绝。请确保已完成应用代码的改造,请参见步骤一:修改应用代码为加固模式访问。
本功能为白名单功能,需已提交工单申请。
操作步骤
本功能仅支持在创建集群的节点池配置过程中或新建节点池时配置。配置完成后,实例元数据访问模式不支持修改。
下文以新建节点池流程为例,与创建集群过程中涉及的核心配置项一致。
登录容器服务管理控制台,在左侧导航栏选择集群列表。
在集群列表页面,单击目标集群名称,然后在左侧导航栏,选择 。
单击创建节点池,按照页面提示完成节点池的创建。
以下仅介绍本功能的核心配置项。详细配置项说明请参见创建和管理节点池。
操作系统:需确保操作系统镜像支持仅加固模式,且镜像版本符合要求。
公共镜像
可使用的操作系统镜像
最低版本要求
Alibaba Cloud Linux 3.2104 LTS 64位 容器优化版
20241226
Alibaba Cloud Linux 3.2104 LTS 64位
20241218
Ubuntu 22.04
20250722
自定义镜像:需确保镜像内安装的cloud-init版本为23.2.2及以上。关于如何检查和升级cloud-init版本,请参见安装cloud-init。
实例元数据访问模式:选择仅加固模式。