ack-pod-identity-webhook组件介绍与变更记录

ack-pod-identity-webhook是实现应用免密访问与Pod权限隔离的关键组件。本文介绍ack-pod-identity-webhook组件信息、使用说明及变更记录。

组件介绍

ack-pod-identity-webhook组件基于 Kubernetes 的 MutatingAdmissionWebhook机制,可以更便捷地使用容器服务提供的RRSA(RAM Roles for Service Accounts)特性,它可以为应用Pod自动注入应用依赖的挂载OIDC Token和环境变量配置,免去繁琐的手动配置工作。

使用说明

ack-pod-identity-webhook通过自动化配置 RRSA (RAM Roles for Service Accounts),使 Pod 能直接扮演 RAM 角色,为集群提供安全、免密且精细到 Pod 级别的云资源权限管理方案。具体操作,请参见通过RRSA配置ServiceAccountRAM权限实现Pod权限隔离

变更记录

202509

版本号

镜像地址

变更时间

变更内容

变更影响

0.3.1

registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:0.3.1

20250908

升级组件使用的Golang版本为1.24.6,提升组件稳定性。

组件升级异常可能会导致Pod创建失败,建议在业务低谷期进行升级操作。

202506

版本号

镜像地址

变更时间

变更内容

变更影响

0.3.0

registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:v0.3.0.0-g433f84b-aliyun

20250606

新增支持通过ServiceAccount配置pod-identity.alibabacloud.com/inject-sts-endpoint,开启为Pod注入环境变量ALIBABA_CLOUD_STS_ENDPOINT

组件升级异常可能会导致Pod创建失败,建议在业务低谷期进行升级操作。

202503

版本号

镜像地址

变更时间

变更内容

变更影响

0.2.1

registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:v0.2.1.0-g52e519c-aliyun

20250318

升级组件使用的Golang版本为1.23.7,提升组件稳定性。

组件升级异常可能会导致Pod创建失败,建议在业务低谷期进行升级操作。

202412

版本号

镜像地址

变更时间

变更内容

变更影响

0.2.0

registry-cn-hangzhou.ack.aliyuncs.com/acs/ack-pod-identity-webhook:v0.2.0.11-g2f0c2e7-aliyun

20241219

  • 新增支持通过增加Pod标签pod-identity.alibabacloud.com/injection: 'on'启用配置注入。

  • 优化对Kubernetes 1.32版本的支持。

组件升级异常可能会导致Pod创建失败,建议在业务低谷期进行升级操作。

202306

版本号

镜像地址

变更时间

变更内容

变更影响

0.1.1

registry.cn-hangzhou.aliyuncs.com/acs/ack-pod-identity-webhook:v0.1.1.0-gbddcb74-aliyun

20230607

增强组件对ACK Serverless集群的兼容性。

组件升级异常可能会导致Pod创建失败,建议在业务低谷期进行升级操作。

202302

版本号

镜像地址

变更时间

变更内容

变更影响

0.1.0

registry.cn-hangzhou.aliyuncs.com/acs/ack-pod-identity-webhook:v0.1.0.9-g26b8fde-aliyun

20230201

实现为应用Pod自动挂载OIDC Token以及自动配置环境变量的功能。

首个版本。