云容器引擎 CCE-对象存储卷挂载设置自定义访问密钥(AK/SK):关闭自动挂载访问密钥

时间:2023-11-01 16:25:55

关闭自动挂载访问密钥

老版本控制台会要求您上传AK/SK,对象存储卷挂载时默认使用您上传的访问密钥,相当于所有IAM用户(即子用户)都使用的是同一个访问密钥挂载的对象捅,对桶的权限都是一样的,导致无法对IAM用户使用对象存储桶进行权限控制。

如果您之前上传过AK/SK,为防止IAM用户越权,建议关闭自动挂载访问密钥,即需要在Everest插件中将disable_auto_mount_secret参数打开,这样使用对象存储时就不会自动使用在控制台上传的访问密钥。

  • 设置disable-auto-mount-secret时要求当前集群中无对象存储卷,否则挂载了该对象卷的工作负载扩容或重启的时候会由于必须指定访问密钥而导致挂卷失败。
  • disable-auto-mount-secret设置为true后,则创建PV和PVC时必须指定挂载访问密钥,否则会导致对象卷挂载失败。

kubectl edit ds everest-csi-driver -nkube-system

搜索disable-auto-mount-secret,并将值设置为true。

执行 :wq 保存退出,等待实例重启完毕即可。

support.huaweicloud.com/usermanual-cce/cce_01_0336.html