云主机开年特惠28.8元/年,0元秒杀等你来抢!
查看详情

活动

天翼云最新优惠活动,涵盖免费试用,产品折扣等,助您降本增效!
热门活动
  • 安全隔离版OpenClaw NEW OpenClaw云服务器专属“龙虾“套餐低至1.5折起
  • 天翼云新春焕新季 NEW 云主机开年特惠28.8元/年,0元秒杀等你来抢!
  • 云上钜惠 爆款云主机全场特惠,2核4G只要1.8折起!
  • 中小企业服务商合作专区 国家云助力中小企业腾飞,高额上云补贴重磅上线
  • 出海产品促销专区 NEW 爆款云主机低至2折,高性价比,不限新老速来抢购!
  • 天翼云奖励推广计划 加入成为云推官,推荐新用户注册下单得现金奖励
免费活动
  • 免费试用中心 HOT 多款云产品免费试用,快来开启云上之旅
  • 天翼云用户体验官 NEW 您的洞察,重塑科技边界

息壤智算

领先开放的智算服务平台,提供算力、平台、数据、模型、应用“五位一体”智算服务体系,构建全流程的AI基础设施能力
AI Store
  • 算力市场
  • 模型市场
  • 应用市场
  • MCP市场
公共算力服务
  • 裸金属
  • 定制裸金属
训推服务
  • 模型开发
  • 训练任务
  • 服务部署
模型推理服务
  • 模型广场
  • 体验中心
  • 服务接入
应用托管
  • 应用实例
科研助手
  • 科研智能体
  • 科研服务
  • 开发机
  • 并行计算
大模型
  • DeepSeek-V3.1
  • DeepSeek-R1-0528
  • DeepSeek-V3-0324
  • Qwen3-235B-A22B
  • Qwen3-32B
智算一体机
  • 智算一体机
模型适配专家服务
  • 模型适配专家服务
算力服务商
  • 入驻算力服务商

应用商城

天翼云精选行业优秀合作伙伴及千余款商品,提供一站式云上应用服务
进入甄选商城进入云市场进入AI Store创新解决方案公有云生态专区智云上海应用生态专区
建站工具
  • 新域名服务
  • SSL证书
  • 翼建站
企业办公
  • 安全邮箱
  • WPS 365 天翼云版
  • 天翼企业云盘(标准服务版)
灾备迁移
  • 云管家2.0
  • 翼备份(SaaS版)

定价

协助您快速了解云产品计费模式、价格详情,轻松预估上云成本
价格计算器
  • 动态测算产品价格
定价策略
  • 快速了解计费模式

合作伙伴

天翼云携手合作伙伴,共创云上生态,合作共赢
天翼云生态合作中心
  • 天翼云生态合作中心
天翼云渠道合作伙伴
  • 天翼云代理渠道合作伙伴
天翼云服务合作伙伴
  • 天翼云集成商交付能力认证
天翼云应用合作伙伴
  • 天翼云云市场合作伙伴
  • 天翼云甄选商城合作伙伴
天翼云技术合作伙伴
  • 天翼云OpenAPI中心
天翼云培训认证
  • 天翼云学堂
  • 天翼云市场商学院
天翼云合作计划
  • 云汇计划
天翼信创云专区
  • 信创云专区
  • 适配互认证

开发者

开发者相关功能入口汇聚
技术社区
  • 专栏文章
  • 互动问答
  • 技术视频
资源与工具
  • OpenAPI中心
培训与认证
  • 天翼云学堂
  • 天翼云认证
开源社区
  • 魔乐社区
  • OpenTeleDB

支持与服务

为您提供全方位支持与服务,全流程技术保障,助您轻松上云,安全无忧
文档与工具
  • 文档中心
  • 新手上云
  • 自助服务
  • OpenAPI中心
定价
  • 价格计算器
  • 定价策略
基础服务
  • 售前咨询
  • 在线支持
  • 在线支持
  • 工单服务
  • 服务保障
  • 会员中心
增值服务
  • 红心服务
  • 首保服务
  • 客户支持计划
  • 专家技术服务
  • 备案管家
我要反馈
  • 建议与反馈
  • 用户体验官
信息公告
  • 客户公告

了解天翼云

天翼云秉承央企使命,致力于成为数字经济主力军,投身科技强国伟大事业,为用户提供安全、普惠云服务
品牌介绍
  • 关于天翼云
  • 智算云
  • 天翼云4.0
  • 新闻资讯
  • 天翼云APP
基础设施
  • 全球基础设施
  • 信任中心
最佳实践
  • 精选案例
  • 超级探访
  • 云杂志
  • 分析师和白皮书
  • 天翼云·创新直播间
市场活动
  • 2025智能云生态大会
  • 2024智算云生态大会
  • 2023云生态大会
  • 2022云生态大会
  • 天翼云中国行
天翼云
  • 活动
  • 息壤智算
  • 产品
  • 解决方案
  • 应用商城
  • 定价
  • 合作伙伴
  • 开发者
  • 支持与服务
  • 了解天翼云
      • 文档
      • 控制中心
      • 备案
      • 管理中心
      边缘容器集群(ECK专有版)_相关内容
      • 升级节点池
        升级类型 说明 操作方式 最新版本 操作系统 支持升级场景: 操作系统版本升级 操作系统类型变更 该操作会通过重置节点的方式升级操作系统,关于节点重置详情参见 参见 Kubelet 当对应版本的集群,kubelet发布了新的版本,可以将该节点池内节点的kubelet升级到最新版本 采取原地升级的方式升级kubelet组件 参见 容器运行时 当对应版本的集群,容器运行时发布了新的版本,可以将该节点池内节点的运行时升级到最新版本 采取原地升级的方式升级容器运行时 参见下文“集群版本与Kubelet对应关系”
        来自:
        帮助文档
        云容器引擎 专有版/托管版
        用户指南
        节点与节点池
        节点池
        升级节点池
      • 容器集群使用容器镜像服务发布应用
        执行docker tag并推送镜像 plaintext docker tag nginx:stablealpine /mydemons/nginx:stablealpine docker login docker push /mydemons/nginx:stablealpine 推送成功后,可以在创建的nginx镜像仓库看到镜像的版本。 云容器引擎中创建镜像拉取凭证(可选) 如果上一步骤推送的镜像仓库属性为公共的,则不需要进行此操作,否则需要按以下步骤创建镜像拉取凭证: 1、登录云容器引擎控制台。 2、左侧导航栏点击集群,在集群管理页面点击已有集群名称。 3、进入集群信息页面,左侧导航栏点击命名空间,并点击页面的创建按钮创建命名空间(可选:也可以直接使用已经创建好的命名空间)。 4、左侧导航栏点击【配置管理 >镜像拉取凭证】 ,并点击页面中的新增按钮,填写创建镜像拉取凭证的相关信息,点击提交完成创建。 云容器引擎中发布工作负载 1、登录云容器引擎控制台。 2、左侧导航栏点击集群,在集群管理页面点击已有集群名称进入集群信息页面。 3、左侧导航栏点击【工作负载>无状态】 ,并点击页面中的新增按钮,在新建页面实例内容器里点击选择镜像 ,选择之前已推送的镜像。 4、在新建页面里点击显示高级设置 ,在镜像拉取凭证栏点击添加,并选择之前已新建的镜像拉取凭证。 完成其他相关配置后,点击提交即可发布工作负载。
        来自:
        帮助文档
        容器镜像服务
        最佳实践
        容器集群使用容器镜像服务发布应用
      • 设置Web规则白名单
        本文将向您介绍如何配置Web规则白名单。 功能介绍 若您希望请求针对域名防护规则集中的某条规则加白,可以配置规则白名单。 背景信息 您的域名接入边缘云WAF后,配置防护策略将默认作用于所有符合策略的请求,若您希望某类请求不经过某个防护策略,可以分别配置对应的白名单功能。 若您希望请求针对任意防护策略加白,可以配置网站白名单,配置详情可见设置网站白名单; 若防护规则集中的某条规则出现误报情况,可以配置规则白名单,配置详情可见下文; 若您希望请求针对Bot防护策略加白,可以配置Bot策略白名单,配置详情可见Bot策略白名单 前提条件 已开通Web应用防火墙(边缘云版) 已新增域名并成功接入WAF,具体操作请见WAF接入 开通体验版级以上版本,支持配置规则白名单功能 操作步骤 1、登录Web应用防火墙(边缘云版)控制台,在左侧导航栏中选择【日志管理】—【WAF攻击日志】 2、识别出现误报的攻击,找到其攻击日志,并查看详情 3、点击添加白名单,将自动跳转至【域名规则】【规则白名单】【新增白名单】页面 4、边缘云WAF将自动识别您需要加白所在域名以及规则ID,您只需要配置白名单的生效范围即可。粒度支持配置URI、IP、IPS、PATH、BODY等,支持配置多个生效条件。
        来自:
        帮助文档
        Web应用防火墙(边缘云版)
        操作指导
        防护白名单
        设置Web规则白名单
      • 设置容器健康检查
        检查方式 HTTP 请求检查 HTTP 请求方式针对的是提供HTTP/HTTPS服务的容器,集群周期性地对该容器发起HTTP/HTTPS GET请求,如果HTTP/HTTPS response返回码属于200~399范围,则证明探测成功,否则探测失败。使用HTTP请求探测必须指定容器监听的端口和HTTP/HTTPS的请求路径。 例如:提供HTTP服务的容器,HTTP检查路径为:/healthcheck;端口为:80;主机地址可不填,默认为容器实例IP,此处以172.16.0.186为例。那么集群会周期性地对容器发起如下请求:GET 图 HTTP请求检查 TCP 端口检查 对于提供TCP通信服务的容器,集群周期性地对该容器建立TCP连接,如果连接成功,则证明探测成功,否则探测失败。选择TCP端口探测方式,必须指定容器监听的端口。 例如:我们有一个nginx容器,它的服务端口是80,我们对该容器配置了TCP端口探测,指定探测端口为80,那么集群会周期性地对该容器的80端口发起TCP连接,如果连接成功则证明检查成功,否则检查失败。 图 TCP端口检查 执行命令检查 命令检查是一种强大的检查方式,该方式要求用户指定一个容器内的可执行命令,集群会周期性地在容器内执行该命令,如果命令的返回结果是0则检查成功,否则检查失败。 对于上面提到的TCP端口检查和HTTP请求检查,都可以通过执行命令检查的方式来替代: 对于TCP端口探测,我们可以写一个程序来对容器的端口进行connect,如果connect成功,脚本返回0,否则返回1。 对于HTTP请求探测,我们可以写一个脚本来对容器进行wget。 wget 并检查response 的返回码,如果返回码在200~399 的范围,脚本返回0,否则返回1。如下图: 图 执行命令检查 注意 必须把要执行的程序放在容器的镜像里面,否则会因找不到程序而执行失败。 如果执行的命令是一个shell脚本,由于集群在执行容器里的程序时,不在终端环境下,因此不能直接指定脚本为执行命令,需要加上脚本解析器。比如脚本是 /data/scripts/healthcheck.sh ,那么我们使用执行命令检查时,指定的程序应该是 sh /data/scripts/healthcheck.sh 。究其原因是集群在执行容器里的程序时,不在终端环境下。
        来自:
      • 域名扩展
        如果您需要防护的域名数超过了套餐默认支持数量,可通过购买域名扩展包进行补充。1个域名扩展包1个主域名及该主域名下的9个子域名防护 glmoscodeexplain glmoscodeexplain 怎么判断需要订购的域名扩展包个数? 例如:套餐版本默认支持1主域名和该主域名下的9个子域名数量(支持泛域名)。您可以接入1个主域名(ctyun.cn)以及该主域名下的9个子域名(www.ctyun.cn、.ctyun.cn、.ctyun.cn、www.等)。如果您还需要接入新的主域名,这时您需要购买1个域名扩展包来补充。 怎么查看您当前的域名数量? 您可以登陆天翼云官网,在首页右上角点击【控制中心】在控制中心页面点击安全点击【Web应用防火墙(边缘云版)】跳转至Web应用防火墙(边缘云版)用户控制台; 在用户控制台页面点击【计费详情】查看您当前可使用的总主域名数量套餐主域名数量+域名扩展的主域名数量。 如何购买域名扩展包? 当前仅支持通过单击变更访问链接,进入变更访问链接后,单击【实例】,可按需在【全部产品】下拉框中过滤出【Web应用防火墙(边缘云版)】。 注意 暂时不支持单独退订域名扩展包,如果需要单独退订,请
        来自:
        帮助文档
        Web应用防火墙(边缘云版)
        计费说明
        计费详情
        域名扩展
      • 备份存储库管理
        本节主要介绍备份存储库简介、新建备份存储库、查看备份存储库以及删除备份存储库等操作。 备份存储库简介 备份文件是存储在天翼云对象储存S3集群中,您需要先购买天翼云对象储存,然后将相应的AK、SK等信息添加到此处,后续备份文件将直接备份至您添加的备份存储库上。备份存储库有集群属性,因此您可添加多个备份存储库对应到不同的集群。 新建备份存储库 1. 登录ECX控制台。 2. 点击左侧导航栏【边缘存储>备份】,点击【备份存储库】,进入备份存储库管理页,点击【新建】按钮。 3. 在创建备份存储库的页面中,选择地域和可用区,输入S3地址、AK、SK、备份存储库等信息,点击【创建备份存储库】按钮完成备份存储库创建。 查看备份存储库 1. 登录ECX控制台。 2. 点击左侧导航栏【边缘存储>备份】,点击【备份存储库】,进入备份存储库管理页。 3. 备份存储库列表包括源文件所在集群、S3的地址以及备份存储库等信息。 删除备份存储库 1. 登录ECX控制台。 2. 点击左侧导航栏【边缘存储>备份】,点击【备份存储库】,进入备份存储库管理页。 3. 选择您要删除的备份存储库,点击操作栏的【删除】,弹窗二次确认,点击【确认】完成删除操作。
        来自:
        帮助文档
        智能边缘云
        用户指南
        边缘存储
        备份
        备份存储库管理
      • 设置容器健康检查
        操作场景 健康检查是指容器运行过程中,根据用户需要,定时检查容器健康状况。若不配置健康检查,如果服务出现业务异常,pod将无法感知,也不会自动重启去恢复业务。最终导致虽然pod状态显示正常,但pod中的业务异常的情况。 CCE提供了两种健康检查的探针: 工作负载存活探针:用于检测容器是否正常,类似于我们执行ps命令检查进程是否存在。如果容器的存活检查失败,集群会对该容器执行重启操作;若容器的存活检查成功则不执行任何操作。 工作负载业务探针:用于检查用户业务是否就绪,不就绪则不转发流量到当前实例。一些程序的启动时间可能很长,比如要加载磁盘数据或者要依赖外部的某个模块启动完成才能提供服务。这时候程序进程在,但是并不能对外提供服务。这种场景下该检查方式就非常有用。如果容器的就绪检查失败,集群会屏蔽请求访问该容器;若检查成功,则会开放对该容器的访问。 检查方式 HTTP 请求检查 HTTP 请求方式针对的是提供HTTP/HTTPS服务的容器,集群周期性地对该容器发起HTTP/HTTPS GET请求,如果HTTP/HTTPS response返回码属于200~399范围,则证明探测成功,否则探测失败。使用HTTP请求探测必须指定容器监听的端口和HTTP/HTTPS的请求路径。 例如:提供HTTP服务的容器,HTTP检查路径为:/healthcheck;端口为:80;主机地址可不填,默认为容器实例IP,此处以172.16.0.186为例。那么集群会周期性地对容器发起如下请求:GET TCP 端口检查 对于提供TCP通信服务的容器,集群周期性地对该容器建立TCP连接,如果连接成功,则证明探测成功,否则探测失败。选择TCP端口探测方式,必须指定容器监听的端口。 例如:我们有一个nginx容器,它的服务端口是80,我们对该容器配置了TCP端口探测,指定探测端口为80,那么集群会周期性地对该容器的80端口发起TCP连接,如果连接成功则证明检查成功,否则检查失败。 执行命令检查 命令检查是一种强大的检查方式,该方式要求用户指定一个容器内的可执行命令,集群会周期性地在容器内执行该命令,如果命令的返回结果是0则检查成功,否则检查失败。 对于上面提到的TCP端口检查和HTTP请求检查,都可以通过执行命令检查的方式来替代: − 对于TCP端口探测,我们可以写一个程序来对容器的端口进行connect,如果connect成功,脚本返回0,否则返回1。 − 对于HTTP请求探测,我们可以写一个脚本来对容器进行wget。 wget 并检查response 的返回码,如果返回码在200~399 的范围,脚本返回0,否则返回1。 须知: 必须把要执行的程序放在容器的镜像里面,否则会因找不到程序而执行失败。 如果执行的命令是一个shell脚本,由于集群在执行容器里的程序时,不在终端环境下,因此不能直接指定脚本为执行命令,需要加上脚本解决器。比如脚本是/data/scripts/healthcheck.sh ,那么我们使用执行命令检查时,指定的程序应该是sh /data/scripts/healthcheck.sh 。究其原因是集群在执行容器里的程序时,不在终端环境下。 表公共参数说明 参数 参数说明 延迟时间 延迟检查时间,单位为秒,此设置与业务程序正常启动时间相关。 例如,设置为30,表明容器启动后30秒才开始健康检查,该时间是预留给业务程序启动的时间。 超时时间 超时时间,单位为秒。 例如,设置为10,表明执行健康检查的超时等待时间为10秒,如果超过这个时间,本次健康检查就被视为失败。若设置为0或不设置,默认超时等待时间为1秒。
        来自:
        帮助文档
        云容器引擎
        用户指南
        旧版UI
        工作负载
        容器设置
        设置容器健康检查
      • 租户集群为天翼云原生集群
        本文为您介绍租户集群为天翼云原生集群的集群组件安装步骤。 开通容器安全卫士实例后,需要通过安装Sever/Agent将您要防护的集群、节点接入到平台中 ,用来采集集群、节点、容器等资产信息,包运行状态、命令、文件、网络等,进行安全检测和防护。 注意事项 集群组件在运行时会挂载k8s node宿主机的/data(非crio)和/root(crio)目录,请确保目录的权限正常。 请确保您的k8s集群允许出网策略TCP端口:31080、30432、32345。 前提条件 已购买容器安全卫士。 操作步骤 1. 进入容器安全卫士产品控制台。 2. 在左侧导航栏选择“安装配置 > 组件安装”,进入组件安装页面。 3. 单击“集群组件部署”,进入部署脚本页面。 4. 选择集群类型,天翼云原生集群选择“是”;选择集群所在的区域;选择集群。 5. 单击“立即部署”。 部署成功 前往“安装配置 > 运行状态”查看具体部署情况。 部署成功后,sever将租户信息上报至数据库,与项目信息进行关联展示。
        来自:
        帮助文档
        容器安全卫士
        用户指南
        安装配置
        租户集群为天翼云原生集群
      • 存量节点与容器网络检查
        本文主要介绍存量节点与容器网络检查。 检查项内容 检查存量节点是否运行正常 检查存量节点的网络是否运行正常 检查存量容器的网络是否运行正常 检查步骤 节点组件异常或节点网络异常,均会反映在节点状态上。 请登录CCE控制台,前往“资源>节点管理”处查看节点状态,检查是否有处于异常状态的节点,可通过状态栏过滤。 容器网络异常会反映在业务上,请检查您的业务是否运行正常。 解决方案 若节点状态异常,请联系技术支持人员。 若容器网络异常,并影响了您的业务,请联系技术支持人员,并同步确认当前异常的网络访问路径。 源端 目的端 目的端类型 可能故障 :::: 集群内Pod 集群内节点 集群外同VPC下节点 天翼云外 Service ELB 公网IP 集群流量负载均衡入口 未有记录 集群内Pod 集群内节点 集群外同VPC下节点 天翼云外 Service ELB 私网IP 集群流量负载均衡入口 未有记录 集群内Pod 集群内节点 集群外同VPC下节点 天翼云外 Ingress ELB 公网IP 集群流量负载均衡入口 未有记录 集群内Pod 集群内节点 集群外同VPC下节点 天翼云外 Ingress ELB 私网IP 集群流量负载均衡入口 未有记录 集群内Pod 集群内节点 集群外同VPC下节点 天翼云外 Service Node Port 公网IP 集群流量入口 kube proxy配置覆盖,该故障已在升级流程适配 集群内Pod 集群内节点 集群外同VPC下节点 天翼云外 Service Node Port 私网IP 集群流量入口 未有记录 集群内Pod 集群内节点 集群外同VPC下节点 天翼云外 Service Cluster IP Service网络平面 未有记录 集群内Pod 集群内节点 集群外同VPC下节点 天翼云外 非Service NodePort 节点单口 节点容器网络 未有记录 集群内Pod 集群内节点 集群外同VPC下节点 天翼云外 跨节点Pod 容器网络平面 未有记录 集群内Pod 集群内节点 集群外同VPC下节点 天翼云外 同节点Pod 容器网络平面 未有记录 集群内Pod 集群内节点 集群外同VPC下节点 天翼云外 Service域名、Pod域名等,基于CoreDNS解析 域名解析 未有记录 集群内Pod 集群内节点 集群外同VPC下节点 天翼云外 外部网站域名,基于CoreDNS hosts配置解析 域名解析 coredns插件升级后配置被覆盖,该故障已在插件升级流程适配 集群内Pod 集群内节点 集群外同VPC下节点 天翼云外 外部网站域名,基于CoreDNS 上游服务器解析 域名解析 coredns插件升级后配置被覆盖,该故障已在插件升级流程适配 集群内Pod 集群内节点 集群外同VPC下节点 天翼云外 外部网站域名,不通过CoreDNS解析 域名解析 未有记录
        来自:
        帮助文档
        云容器引擎
        用户指南
        集群管理
        集群升级
        升级后验证
        存量节点与容器网络检查
      • 产品定义
        本节介绍智算容器产品定义。 产品定义 云容器引擎(智算版)是利用云原生架构和技术,在云容器引擎上快速定制化构建AI生产系统,提供智算场景下的调度策略(共享GPU调度、批作业调度、拓扑感知调度)、GPU/RDMA异构资源管理和GPU资源监控基础能力,为用户提供AI数据集管理,AI模型开发、训练、评测,以及模型推理等服务。 产品架构 智算版作为云容器引擎的新规格和增值服务,基于云容器引擎提供管理和运行AI任务的能力,功能结构如下: 智算容器对底层IaaS各类异构资源做统一管理,通过拓扑感知,智能调度算法,实现AI任务调度、AI任务流编排,支持AI模型开发、训练、推理等,可快速构建AI生产环境,降低AI使用门槛。
        来自:
        帮助文档
        云容器引擎 智算版
        产品介绍
        产品定义
      • 产品概述
        本文简介什么是天翼云Web应用防火墙(边缘云版)。 产品定义 天翼云Web应用防火墙(边缘云版)依托天翼云边缘云节点形成云安全网络,结合云端大数据分析平台,通过 AI+规则双引擎识别恶意流量,为用户应对 Web 攻击、入侵、漏洞利用、挂马、篡改、后门、爬虫、域名劫持等网站及 Web 业务安全防护问题,从而保障网站安全。 区别于传统WAF需要在源站前端部署,Web应用防火墙(边缘云版)基于边缘云分布式架构,将WAF、BOT、CC、API等应用安全防护能力赋能于全国边缘云节点,实现安全能力赋能边缘,将安全能力下沉至最接近终端用户的边缘节点,在最靠近攻击源头的地方阻断恶意流量。 有效防御 SQL 注入、XSS 跨站脚本、木马上传、非授权访问等 OWASP 攻击。此外还可以有效过滤 CC 攻击、提供 0day 漏洞补丁、防止网页篡改等。 结合智能调度,实现动态调整边缘节点,无缝扩展QPS 防护能力,可达亿级别规模;应对敏感大流量攻击,无惧突发风险。 功能特性 功能 简介 常见Web应用攻击防护 防御OWASP TOP10Web安全威胁攻击:如SQL注入、XSS跨站脚本、CSRF 跨站请求伪造、非授权访问等常见Web服务器漏洞攻击。 0day补丁定期及时更新:及时更新漏洞补丁,防护网站安全。 CC攻击防护 频率控制:结合多维度频率控制,精确控制请求频率,控制核心接口被访问的频率。 人机挑战:通过人机识别验证,避免非法请求透传源站。 大数据分析:针对低频多变的攻击,根据内置算法模型,统计正常业务流量和攻击流量的特征,自动生成精准访问控制策略。 业务安全防护 网页防篡改:支持用户将核心网页内容缓存在边缘云节点,并对外发布缓存中的网页内容,实现网页防篡改效果,防止网页被篡改带来负面影响。 敏感词防泄漏:针对银行卡、身份证、手机号、邮箱进行页面过滤,防止网站敏感信息泄露。 CSRF防护:有效阻止因误触恶意链接、恶意扫描、简单爬虫限制造成的用户损失。 Cookie防护:支持对指定cookie字段的值进行加密,支持对cookie签名,防止因随意篡改导致的漏洞触发。 账户安全防护:支持防护撞库、批量注册、暴力破解等恶意攻击行为,保障用户账号安全。 广告防护:对检测到的广告进行清除或者记录告警日志处理,使展示给用户的界面没有广告。 攻击挑战:针对反复触发防护策略的IP,限制访问频率。 精准访问控制 可针对IP , IP段 , URI , 请求方式, 请求地区,请求参数,请求头部,请求协议进行组合,设置白名单和黑名单,对请求进行拦截和放行,保证客户网站不受未知访问。 IPv6防护 支持一键开启IPv6功能,无缝处理IPv4和IPv6流量,并且支持解决天窗问题。 Bot行为管理 通过多模块联动实时检测与机器学习相结合实现网站请求的实时检测和分析,识别真实用户请求和恶意爬虫,进而防止刷票、活动作弊、恶意注册等爬虫攻击行为的发生,保障企业业务稳定运行,避免经济利益受损。 智能防护 自学习异常用户行为:智能学习网站流量规律,学习正常用户访问行为,多维度识别异常访问情况。 内置多种业务场景学习模型:强化抢票、恶意爆破登录、恶意爬取等机器脚本行为识别,保证网站正常运行。 威胁情报 天翼云与国内外知名安全厂家恶意情报共享,更快更精确发现恶意探测以及威胁事件。
        来自:
        帮助文档
        Web应用防火墙(边缘云版)
        产品介绍
        产品简介
        产品概述
      • 容器如何访问VPC内部网络
        本文主要介绍 容器如何访问VPC内部网络。 前面章节介绍了使用Service和Ingress访问容器,本节将介绍如何从容器访问内部网络( VPC内集群外 ),包括VPC内访问和跨VPC访问。 VPC内访问 根据集群容器网络模型不同,从容器访问内部网络有不同表现。 容器隧道网络 容器隧道网络在节点网络基础上通过隧道封装网络数据包,容器访问同VPC下其他资源时,只要节点能访问通,容器就能访问通。如果访问不通,需要确认对端资源的安全组配置是否能够允许容器所在节点访问。 VPC网络 VPC网络使用了VPC路由功能来转发容器的流量,容器网段与节点VPC不在同一个网段,容器访问同VPC下其他资源时, 需要对端资源的安全组能够允许容器网段访问 。 例如集群节点所在网段为192.168.10.0/24,容器网段为172.16.0.0/16。 VPC下(集群外)有一个地址为192.168.10.52的ECS,其安全组规则仅允许集群节点的IP网段访问。 此时如果从容器中ping 192.168.10.52,会发现无法ping通。 kubectl exec test016cbbf97b78krj6h it /bin/sh / ping 192.168.10.25 PING 192.168.10.25 (192.168.10.25): 56 data bytes ^C 192.168.10.25 ping statistics 104 packets transmitted, 0 packets received, 100% packet loss 在安全组放通容器网段172.16.0.0/16访问。 此时再从容器中ping 192.168.10.52,会发现可以ping通。 $ kubectl exec test016cbbf97b78krj6h it /bin/sh /
        来自:
        帮助文档
        云容器引擎
        用户指南
        网络管理
        容器如何访问VPC内部网络
      • IAM 授权
        系统权限策略 默认情况下,新建的IAM用户没有任何权限,您需要将其加入用户组,并给用户组授予策略,才能使得用户组中的用户获得策略定义的权限,这一过程称为授权。授权后,用户就可以基于策略内的权限对分布式容器云平台进行操作。为方便使用,分布式容器云平台已内置以下三种系统策略: 策略名称 策略描述 分布式容器云平台CCE Oneadmin 分布式容器云平台CCE One默认管理员策略,拥有所有权限(适用于一类节点资源池) 分布式容器云平台CCE Oneuser 分布式容器云平台CCE One默认使用者策略,对应用拥有治理权限(适用于一类节点资源池) 分布式容器云平台CCE Oneviewer 分布式容器云平台CCE One默认查看者策略,对应用仅拥有只读权限(适用于一类节点资源池) 注意 未授权分布式容器云平台策略的子账号是不能正常使用分布式容器云平台系统功能,请参考主账号给子账号授权IAM权限策略流程。 每个策略所包含的分布式容器云平台权限列表如下表格所示,其中,“√”表示支持,“x”表示不支持。 权限 分布式容器云平台CCE Oneadmin 分布式容器云平台CCE Oneuser 分布式容器云平台CCE Oneviewer 审计日志 √ √ x 获取注册集群详情 √ √ √ 查询注册集群列表 √ √ √ 获取注册集群KubeConfig √ √ √ 查询联邦列表 √ √ √ 获取联邦详情 √ √ √ 获取联邦KubeConfig √ √ √ 获取舰队详情 √ √ √ 查询舰队列表 √ √ √ 操作日志 √ √ √ 查询权限策略列表 √ √ x 获取权限策略详情 √ √ x 获取关联权限列表 √ √ √ 资源总览 √ √ x 获取实例列表 √ √ √ 获取统一运维事件 √ √ √ 导出统一运维事件 √ √ x 查看统一运维仪表盘 √ √ √ 查询合规审计列表 √ √ √ 查询合规审计策略列表 √ √ √ 查询合规审计不合规资源 √ √ √ 查询合规审计事件 √ √ √ 获取通道事件 √ √ √ 获取通道监控数据 √ √ √ 开通 √ x x 退订 √ x x 绑定EIP √ √ x 解绑EIP √ √ x 更新注册集群信息 √ √ x 重新接入集群 √ √ x 吊销注册集群KubeConfig √ √ x 生成注册集群KubeConfig √ √ x 更新联邦 √ √ x 生成联邦KubeConfig √ √ x 吊销联邦KubeConfig √ √ x 创建舰队 √ √ x 更新舰队 √ √ x 删除舰队 √ √ x 添加集群到舰队 √ √ x 移出舰队 √ √ x 删除权限策略 √ x x 创建权限策略 √ x x 更新权限策略 √ x x 关联权限 √ x x 创建监控聚合实例 √ √ x 卸载监控聚合实例 √ √ x 启用合规审计实例 √ √ x 停用合规审计实例 √ √ x 创建合规审计策略实例 √ √ x 删除合规审计策略实例 √ √ x 编辑合规审计策略实例 √ √ x 升级联邦版本 √ √ x 创建Anywhere集群部署任务 √ √ x 查询联邦插件 √ √ √ 查询通道 √ √ √ 查询部署信息 √ √ √ 探测Anywhere集群部署ANP通道状态 √ √ √ 重试联邦插件操作 √ √ x 创建联邦插件 √ √ x
        来自:
        帮助文档
        分布式容器云平台 CCE One
        用户指南
        平台服务
        权限配置
        IAM 授权
      • 集群联邦
        本节介绍集群联邦常见问题及其解决方法。 集群联邦是否收费? 集群联邦实例及其相关功能本身免费,分布式容器云平台不会向您收取任何费用。但涉及到的部分关联云资源会产生费用,例如ELB、EIP等,相关费用将由具体云产品直接向您收取。 集群联邦是否支持关联多个容器舰队? 一个集群联邦,默认限制只允许关联一个容器舰队。 若您存在多舰队启用联邦调度的需求,可考虑: 方式一:多舰队分别关联不同联邦实例,基于不同联邦实现单舰队内的多集群调度; 方式二:将相关注册集群统一加入一个容器舰队并关联一个集群联邦,在联邦中通过成员集群打Label方式,将成员集群进行联邦场景下的分组管理; 集群联邦管理关联的成员集群对集群间的连通性有什么要求? 1. 联邦实例所在VPC需可以访问关联集群的API Server端点; 2. 不同资源位置组合下,可考虑不同的网络联通方式: 1. 若集群联邦和成员集群属于同资源池不同VPC,则默认尝试内网互通(有启用VPC对等连接情况下),若内网不互通则后台自动尝试创建VPCE方式打通内网访问; 2. 若集群联邦和成员集群属于不同资源池,则默认尝试内网互通(可通过云间高速打通),也可选择公网方式(需联邦VPC配置SNAT出口,并确保成员集群apiserver有绑定EIP以暴露到公网);
        来自:
        帮助文档
        分布式容器云平台 CCE One
        常见问题
        集群联邦
      • 容器引擎
        本文主要介绍容器引擎。 容器引擎介绍 容器引擎是Kubernetes最重要的组件之一,负责管理镜像和容器的生命周期。Kubelet通过Container Runtime Interface (CRI) 与容器引擎交互,以管理镜像和容器。 CCE当前支持用户选择Containerd和Docker容器引擎, 其中Containerd调用链更短,组件更少,更稳定,占用节点资源更少 。 Kubernetes在1.24版本中移除了Dockershim,并从此不再默认支持Docker容器引擎,详情请参见Kubernetes即将移除Dockershim。为保障用户体验,CCE 1.25版本中仍将继续维持Docker容器引擎,但在1.27版本中将不再支持Docker容器引擎,您需要将Docker节点迁移至Containerd节点。 节点操作系统与容器引擎对应关系 表 CCE集群节点操作系统与容器引擎对应关系 操作系统 内核版本 容器引擎 容器存储Rootfs 容器运行时 CentOS 7.x 3.x Docker1.23起支持Containerd 1.19.16以下版本集群使用Device Mapper1.19.16及以上版本集群使用OverlayFS runC EulerOS 2.9 4.x Docker1.23起支持Containerd OverlayFS runC Ubuntu 18.04 4.x Docker1.23起支持Containerd OverlayFS runC 表 CCE Turbo集群节点操作系统与容器引擎对应关系 节点类型 操作系统 内核版本 容器引擎 容器存储Rootfs 容器运行时 :::::: 弹性云主机虚拟机 CentOS 7.6 3.x Docker Containerd OverlayFS runC 弹性云主机虚拟机 Ubuntu 18.04 4.x Docker Containerd OverlayFS runC 弹性云主机虚拟机 EulerOS 2.9 4.x Docker Containerd OverlayFS runC 弹性云主机物理机 EulerOS 2.9 4.x Containerd Device Mapper Kata 表 鲲鹏节点操作系统与容器引擎对应关系 操作系统 内核版本 容器引擎 容器存储Rootfs 容器运行时 EulerOS 2.8 4.x Docker OverlayFS runC
        来自:
        帮助文档
        云容器引擎
        用户指南
        节点管理
        节点概述
        容器引擎
      • 使用流程
        本文介绍云容器引擎的使用流程。 完整的容器服务使用流程包括以下步骤: 使用流程 说明 环境设置 创建集群前,您需要进行必要的环境设置。 说明: 如果用户已有“虚拟私有云”和“安全组”“子网”,可直接使用,不需额外创建。 . 创建虚拟私有云,提供一个隔离的、用户自主配置和管理的虚拟网络环境,提升公有云中资源的安全性,简化用户的网络部署; . 创建子网,在虚拟私有云下创建子网,用于集群部署; . 配置安全组,确保集群创建过程中使用的端口开放。 创建集群 CCE支持创建Kubernetes集群(即虚拟机集群),后续还将提供裸机集群。 选择部署方式 CCE支持两类部署方式,用户可基于自身需求选择。 . 选择开源镜像:基于开源docker镜像创建容器应用,无需上传私有镜像。如:天翼云官方镜像; . 选择开源镜像:基于开源docker镜像创建容器应用,无需上传私有镜像。如:天翼云官方镜像; . 上传并选择私有镜像:您可基于业务需求制作私有docker镜像,上传到CCE。基于该私有镜像创建容器应用。 创建容器应用 CCE支持无状态及有状态容器应用。 . 无状态应用:在运行中始终不保存任何数据或状态,例如nginx; . 有状态应用:在运行中需要基于数据或状态运行,例如redis。 应用运维 CCE支持容器应用监控、日志,提供全生命周期管理能力。
        来自:
        帮助文档
        云容器引擎(旧版)
        快速入门
        使用流程
      • 经典版
        主备实例 实例名称 包月(元/月) 按量(元/小时) 2G 主备版 135.0 0.282 4G 主备版 277.6 0.58 8G 主备版 548.8 1.144 16G 主备版 1102.4 2.304 32G 主备版 2230.4 4.64 集群单机 实例名称 包月(元/月) 按量(元/小时) 16G 集群单机版 800 1.67 32G 集群单机版 1600 3.34 64G 集群单机版 3200 6.67 128G 集群单机版 6400 13.34 256G 集群单机版 12800 26.67 512G 集群单机版 25600 53.34 集群主备 实例名称 包月(元/月) 按量(元/小时) 16G 集群主备版 1500 3.13 32G 集群主备版 3000 6.25 64G 集群主备版 6500 13.54 128G 集群主备版 13000 27.08 256G 集群主备版 26100 54.38 512G 集群主备版 52400 109.17 1024G 集群主备版 105100 218.96
        来自:
        帮助文档
        分布式缓存服务Redis版
        计费说明
        产品资费
        经典版
      • 指定ECS和ECI的资源分配
        本节介绍了指定ECS和ECI的资源分配的用户指南。 前提条件 已创建Kubernetes集群。 Kubernetes集群连通性正常。 已创建虚拟节点VNode。 创建虚拟节点VNode 从云容器引擎创建的虚拟节点,在弹性容器实例(简称ECI)中也能查看到,由ECI根据使用情况计费,仅支持在ECI开放的资源池创建虚拟节点,ECI开放的资源池请以ECI官网为准。 1、登录云容器引擎控制台,在左侧导航栏选择集群,单击集群名,进入集群页面。 2、点击左侧菜单节点管理 > 节点,打开节点列表页面。 3、单击创建虚拟节点按钮,进入创建虚拟节点页面。 4、选择可用区后,标签与污点可不需要额外添加,点击确定按钮,提交会自动返回节点列表页面。 5、创建的虚拟节点,在集群列表中的实例规格会显示为“virtualkubelet”,配置显示为“CG”,类型为“virtualkubelet”。 安装cubevkprofile插件 1、登录云容器引擎控制台,在左侧导航栏选择集群,单击集群名,进入集群页面。 2、选择左侧菜单插件 > 插件市场,找到cubevkprofile插件,单击安装,在安装弹出框,选择1.0.3版本,单击“安装”。 Pod调度到ECI 云容器引擎提供了两种方式将Pod调度到ECI上运行,手工调度与自动调度方式。 1、手工调度 方式一:为pod添加 ccse.ctyun.cn/vnodetrue 的Label,将Pod调度到ECI上运行。 方式二:创建一个Namespace并添加 ccse.ctyun.cn/vnodetrue 的Label,则该Namespace下的所有Pod将调度到ECI上运行。
        来自:
        帮助文档
        云容器引擎 专有版/托管版
        用户指南
        节点与节点池
        虚拟节点
        指定ECS和ECI的资源分配
      • 网络模型概述
        网络模型为集群内Pod分配IP地址并提供网络服务,CCE支持容器隧道网络、VPC网络,你可在创建集群时进行选择。 选择网络模型 下表介绍了CCE所支持的网络模型,您可根据实际业务需求进行选择。 说明: 集群创建成功后,网络模型不可更改,请谨慎选择。 表网络模型对比 对比维度 容器隧道网络 VPC 网络 数据面依赖 OVS IPVlan,VPC路由 适用集群 CCE集群 虚机集群 CCE集群 虚机集群 是否支持网络策略 (networkpolicy) 是 否 IP地址管理 IP地址可迁移 每个节点分配一个小子网。 在VPC Router上添加静态路由,下一跳为节点IP。 网络性能 基于vxlan隧道封装,有性能损耗。 无隧道封装,性能好,媲美主机网络。 跨节点通过VPC Router转发。 组网规模 最大可支持2000节点 受限VPC路由表能力。 外部依赖 无 依赖VPC Router静态路由表能力。 适用场景 一般容器业务场景。 对网络时延、带宽要求不是特别高的场景。 对网络时延、带宽要求高。 容器与虚机IP互通,使用了微服务注册框架的,如Dubbo、CSE等。 说明: VPC网络集群实际支持规模受限于VPC的路由表路由条目配额,创建前请提前评估集群规模。 VPC网络模型默认支持容器与同一VPC的虚拟机直接互访,与其他VPC的主机在配置对等连接策略后可以支持直接互访。此外,云专线/VPN等混合组网场景在合理规划后可以支持对端直接与容器互访。
        来自:
        帮助文档
        云容器引擎
        用户指南
        旧版UI
        网络管理
        网络模型
        网络模型概述
      • 入门指引
        本文介绍Redis入门指引 本章节将为您介绍分布式缓存服务Redis版入门的基本流程,主要包括环境准备、创建实例、连接实例,帮助您快速上手Redis。 操作流程 操作步骤如下: 1.环境准备 创建实例先要准备好虚拟私有云、子网和安全组。 2.创建实例 在订购Redis填写和确认实例名称、版本类型、计费模式等信息,确认费用后点击下一步,等待开通流程结果通知成功后完成创建实例。 3.连接实例 开通实例后,默认支持通过专有网络(VPC) 访问Redis实例,若需要在本地设备或其他仅公网条件下的设备连接时,可以申请Redis实例的公网连接地址,并通过公网访问Redis实例。
        来自:
        帮助文档
        分布式缓存服务Redis版
        快速入门
        入门指引
      • 如何配置规则防护引擎
        本节介绍了如何使用Web应用防火墙(边缘云版)的规则防护引擎为您的网站做好WEB应用攻击防护。 应用场景 攻击者经常会采用SQL注入、XSS跨站、Webshell上传、命令注入、后门隔离、非法文件请求、路径穿越、常见应用漏洞攻击等Web攻击手段对网站进行攻击。您的网站接入WAF后,可以通过配置对应的WAF漏洞防护集合规则来抵御这些Web应用类型攻击。 如何配置防护策略 网站接入Web应用防火墙(边缘云版)时,Web应用防火墙(边缘云版)会根据您选择的防护等级和开发语言等选项自动为您选择合适的漏洞防护规则集合,Web应用防火墙(边缘云版)根据不同的漏洞防护规则集合提供不同程度的Web防护效果。每种漏洞集合针对不同的场景进行Web防护,减少正常请求的误报漏报,提高在您选择的场景下的拦截非法请求的成功率。 默认提供七种防护规则集合: 全量防护规则:适用于重保等级高,且允许一定程度误报的业务场景。该漏洞规则集防护包含全量规则,绝大部分规则处理动作为拦截(网站防护模式为拦截时则直接进行拦截)。 敏感防护规则集:适用于常规网站,且允许少量误报的业务场景。该漏洞规则集防护等级较为严格,容易误报的规则处理动作为告警,其他规则处理动作为拦截(网站防护模式为拦截时则直接进行拦截),存在一定误报可能性。 宽松防护规则集:适用于常规网站,允许存在一定漏报的业务场景。该漏洞规则集防护等级较为宽松,关闭容易产生误报的规则,可能存在一定漏报。 PHP防护规则集:适用于后台开发语言为PHP的网站业务。该漏洞规则集主要针对后台语言为PHP进行制定,关闭其他容易产生误报的规则。 JAVA防护规则集:适用于后台开发语言为JAVA的网站业务。该漏洞规则集主要针对后台语言为JAVA进行制定,关闭其他容易产生误报的规则。 非PHP和JAVA防护集:适用于后台开发语言明确非PHP和JAVA网站业务。该漏洞规则集主要针对后台语言为非PHP和JAVA进行制定,关闭其他容易产生误报的规则。 下载类业务规则集:适用于下载类业务,即包含zip、rar、tar、gz等下载类后缀的业务网站。该漏洞规则集主要针对下载类业务进行设定规则,关闭其他容易产生误报的规则。 关于域名规则开关的选项说明: 关闭:关闭规则防护,不会对Web攻击进行有效拦截和记录。 告警:Web应用防火墙(边缘云版)不会拦截任何Web攻击,仅会根据域名规则匹配到的Web攻击记录到攻击日志。 拦截:Web应用防火墙(边缘云版)会根据域名规则内容匹配,如果请求与域名规则匹配上会拦截请求,并记录到攻击日志中。 需要注意的是,Web应用防火墙(边缘云版)防护引擎是否会根据防护规则对攻击进行拦截,受防护总开关和域名规则开关的影响,仅在域名防护总开关与域名规则开关均为开启时生效。当您需要Web应用防火墙(边缘云版)根据防护规则及时拦截Web应用攻击时,您需要在“安全基础配置”页面设置防护模式为开启,处理动作修改为拦截,并且在“域名规则”页面将域名规则开关设置成拦截。 防护模式和处理动作配置如下图: 域名规则开关如下图: 当您需要修改某个域名子规则的处理动作,例如域名子规则5111的处理动作由告警修改为拦截状态时,可以通过提交工单,联系天翼云安全专家进行处理,联系方式见服务保障。除了控制全量域名规则的开关,您还可以根据您网站特性,选择一些误报率较高的域名规则进行关闭,减少误报率,如下图:
        来自:
        帮助文档
        Web应用防火墙(边缘云版)
        最佳实践
        如何配置规则防护引擎
      • 查看容器列表
        本文介绍如何查看容器列表及列表参数说明。 在容器安全的实时监测页面,支持按“节点”和“命名空间”进行分类查看集群中的容器信息。 操作步骤 1. 登录容器安全卫士控制台。 2. 在左侧导航栏选择“容器安全 > 实时检测”,进入容器实时检测页面。 3. 分类查看容器信息:选择“节点”和“命名空间”页签,可以更直观地分类查看集群中各个节点和各个命名空间上的容器信息。 4. 查看汇总统计信息:容器列表上方汇总展示了当前节点或命名空间中各类型的容器数量,包括运行中容器、特权容器、节点启动容器、有漏洞的容器和有异常行为的容器等,单击想要查看的容器类型,下方容器列表会根据单击选择的条件进行筛选。 5. 随着在左侧树形结构中的选择改动,右侧统计结果将响应式动态变化。 6. 查看容器列表:容器列表内,支持按照“容器名称”、“镜像名称”、“Pod名称”、“容器标签”、“容器IP”、“容器类型”、“运行状态”、“安全状态”等进行筛选查询。 容器列表内各参数说明如下: 参数 说明 容器名称 容器的名称。 容器类型 容器类型分为集群启动容器、节点启动容器和特权容器。 Pod名称 容器所属Pod的名称。 应用 容器所提供的应用服务,如kubernetes、apache、nginx等。 镜像名称 关联镜像是指该容器基于哪个镜像构建的。 运行状态 运行状态分为运行中、停止运行、已暂停、已删除。 安全状态 安全状分为“有异常”和“无异常”,有异常是指触发了安全策略产生告警的容器。 7. 查看图标说明:在容器列表左下角,可查看容器列表中图标的说明信息,前三个图标(节点启动容器、集群启动容器、特权容器)表示的是容器类型,其余图标表示的是容器列表中的应用。
        来自:
        帮助文档
        容器安全卫士
        用户指南
        容器安全
        查看容器列表
      • 概览
        本文将为您介绍Web应用防火墙(边缘云版)的概览页。 网站接入边缘云WAF防护并新增域名成功后,系统将会自动为您捕获网站的业务数据及受攻击数据,您可以通过概览页面查询近24小时带宽峰值、请求数量、QPS、域名数量以及各种攻击行为的检测数据,帮助您了解网站当前的整体情况。 若您想知道更详细的网站安全相关报表,可见安全分析报表。 若您想知道更详细的网站业务相关报表,可见站点分析报表。 前提条件 网站已经成功接入边缘云WAF防护,您可以通过【域名列表】是否含有已启用域名来确认。具体操作请见WAF接入。 操作步骤 1. 登录Web应用防火墙(边缘云版)控制台,进入左侧导航栏【概览页面】。 2. 将自动为您查询近24小时的数据。 3. 概览页主要提供三个部分的数据查看:消息中心、业务统计数据、安全防护数据。 查询消息中心 概览页面顶部具备消息通知栏,支持查看威胁消息、域名配置信息以及系统消息。 威胁消息。展示互联网已经公布和尚未披露的0 day漏洞信息,您可以查看漏洞对网站是否有影响,如果受到漏洞的影响,可以联系天翼云安全专家沟通具体的解决方案,联系方式见服务保障。 域名消息。在此模块展示域名配置的相关消息,域名新增/停用或者配置下发后,可以在此查看域名的配置情况,配置成功将会形成新消息。 系统消息。即系统公告,展示更新说明、版本发布、边缘云WAF功能相关动态等信息。
        来自:
        帮助文档
        Web应用防火墙(边缘云版)
        安全运营
        概览
      • 镜像加速相关问题
        本节介绍了容器镜像服务常见问题:镜像加速。 开启镜像加速后,对象存储Bucket的使用量增加 由于加速镜像同样也是容器镜像,并存放在用户企业版实例中,因此也会产生存储开销,即用户上传了一个300MiB的普通镜像,经过转换后会产生一个约300MiB的加速镜像。 运行加速镜像失败 1. 运行镜像版本Tag带“accelerated”后缀的加速镜像,需要先在集群中安装好加速插件“cubeaccelerationsuite“,并等待插件正常运行后方可正常运行加速。 2. 运行加速镜像的集群对容器运行时有所限制,需要容器运行时是containerd且1.6.23ccse版本的节点方可运行。 安装镜像加速插件失败 1. 集群需要具备标签ctyun.cn/imageaccelerateenabledtrue的Worker节点方可安装。 2. 标签ctyun.cn/imageaccelerateenabledtrue不能打到Master节点上,否则会视为无效,本插件会跳过在所有Master节点上搭建加速环境。 镜像加速插件卸载 卸载插件包含运行环境的清理操作,因此凡是打了ctyun.cn/imageaccelerateenabledtrue标签的节点切莫提前取消标签 命名空间或者镜像仓库已开启镜像加速,但上传镜像后没有加速镜像生成 1. 加速镜像转换需要一定耗时,镜像容量越大,例如转换耗时越长,转换 40GiB 的镜像大约耗时 30 分钟。 2. 镜像容量控制在60GiB以内,否则会增大转换失败的风险,镜像转换重新触发可重新执行镜像push操作,由于镜像之前已上传,因此push可快速完成。
        来自:
        帮助文档
        容器镜像服务
        常见问题
        操作类
        镜像加速相关问题
      • Calico网络插件
        kubectl get no ccseagentvmAggbkVfL ojsonpath'{.spec.podCIDR}' 172.16.13.0/24 网段规划建议 集群网络网段分为节点网络、容器网络和服务网络,在规划这三种网络的网段时需考虑如下要点: 1. 为避免地址冲突,三个网络的网段不能重叠,容器网段和服务网段不能与VPC网段重叠; 2. 结合集群规模选择合适的网段,节点所属子网的空闲IP数直接限制了集群可添加节点数,容器网段大小直接限制了可创建的Pod总数,服务网段大小直接限制了可创建的Service总数; 3. 单个节点可创建Pod总数还与其它配置相关,如Pod request总量等。 网络访问示例 创建一个使用Calico容器网络插件的集群,然后创建一个Deployment: apiVersion: apps/v1 kind: Deployment metadata: name: nginxdemo namespace: default spec: replicas: 2 selector: matchLabels: app: nginxdemo template: metadata: labels: app: nginxdemo spec: containers: image: registryvpccrshuadong1.ctyun.cn/library/nginxphoton:v1.8.6 name: demo 查看对应的Pod: [root@CCSEAGENTvmAggbkVfL paasdp] kubectl get po l appnginxdemo owide NAME READY STATUS RESTARTS AGE IP NODE NOMINATED NODE READINESS GATES nginxdemo58656854f47nvmn 1/1 Running 0 48s 172.16.13.22 ccseagentvmAggbkVfL nginxdemo58656854f4j88mx 1/1 Running 0 48s 172.16.19.17 ccseagentvmBubacp2 在集群内部节点或Pod内,都能直接访问Pod。如下所示,节点直接访问Pod: 如下所示,Pod直接访问Pod: 因为Calico容器网络不支持集群外部网络与容器IP直通,所以在同个VPC下集群外云主机直接访问Pod的IP,会发现访问不通。
        来自:
        帮助文档
        云容器引擎 专有版/托管版
        用户指南
        网络
        容器网络插件
        Calico网络插件
      • 容器隧道网络
        应用场景 对性能要求不高:由于需要额外的VXLAN隧道封装,相对于另外两种容器网络模式,性能存在一定的损耗。大概有5%15%的性能损失。所以容器隧道网络适用于对性能要求不是特别高的业务场景,比如:web应用、访问量不大的数据中台、后台服务等。 大规模组网:相比VPC路由网络受限于VPC路由条目配额的限制,容器隧道网络没有网络基础设施的任何限制;同时容器隧道网络把广播域控制到了节点级别,容器隧道网络最大可支持2000节点规模。 容器IP地址管理 容器隧道网络按如下规则分配容器IP: 容器网段需单独分配,与节点网段无关 节点维度划分地址段,集群的所有节点从容器网段中分配一个或多个固定大小(默认16)的IP网段 当节点上的IP地址使用完后,可再次申请分配一个新的IP网段 容器网段依次循环分配IP网段给新增节点或存量节点 调度到节点上的Pod依次循环从分配给节点的一个或多个IP网段内分配IP地址 图 容器隧道网络IP地址分配 按如上IP分配,容器隧道网络的集群最多能创建节点数量 容器网段IP数量 ÷ 节点从容器网段中一次分配的IP网段大小(默认为16) 比如容器网段为172.16.0.0/16,则IP数量为65536,一次分配16,则最多可创建节点数量为65536/164096。当然,这是一种极端情况,如果创建4096个节点,则每个节点最多只能创建16个Pod,因为给每个节点只分配了16个IP的网段。另外集群能创建多少节点,还受节点网络和集群规模的影响。 图 网络模型选择(创建集群时配置)
        来自:
        帮助文档
        云容器引擎
        用户指南
        网络管理
        容器网络模型
        容器隧道网络
      • 什么是云容器引擎
        本文主要介绍什么是云容器引擎 。 Kubernetes是主流的开源容器编排平台。为了让用户可以方便地在云上使用Kubernetes管理容器应用,天翼云推出了基于原生Kubernetes的云容器引擎服务。 云容器引擎(Cloud Container Engine,简称CCE)提供高度可扩展的、高性能的企业级Kubernetes集群,支持运行Docker容器。借助云容器引擎,您可以在云上轻松部署、管理和扩展容器化应用程序。 云容器引擎深度整合了高性能的计算(ECS/BMS)、网络(VPC/EIP/ELB)、存储(EVS/OBS/SFS)等服务,并支持CPU、GPU等异构计算架构,支持多可用区(Available zone,简称AZ)、多区域(Region)容灾等技术构建高可用Kubernetes集群,并提供高性能可伸缩的容器应用管理能力,简化集群的搭建和扩容等工作,让您专注于容器化应用的开发与管理。 名词解释 使用云容器引擎服务,会涉及到以下基本概念: 集群: 是指容器运行所需云资源的集合,包含了若干台云主机、负载均衡器等云资源。 实例(Pod): 由相关的一个或多个容器构成一个实例,这些容器共享相同的存储和网络空间。 工作负载: Kubernetes资源对象,用于管理Pod副本的创建、调度以及整个生命周期的自动控制。 Service: 由多个相同配置的实例(Pod)和访问这些实例(Pod)的规则组成的微服务。 Ingress: Ingress是用于将外部HTTP(S)流量路由到服务(Service)的规则集合。 Helm应用: Helm是管理Kubernetes应用程序的打包工具,提供了Helm Chart在指定集群内图形化的增删改查。 镜像仓库: 用于存放Docker镜像,Docker镜像用于部署容器服务。 您在使用前可以了解更多Kubernetes相关知识,具体请参见
        来自:
        帮助文档
        云容器引擎
        用户指南
        什么是云容器引擎
      • 服务内联委托
        可信云服务可以通过IAM委托的方式访问其他云服务的资源。可信实体为天翼云服务的IAM委托,包括普通云服务委托和云服务关联委托。本文介绍函数计算的服务内联委托。 什么是服务内联委托 在某些场景下,函数计算为了完成自身的某个功能,需要获取其他云服务的访问权限,因此,函数计算创建了与云服务内联委托,即服务内联委托CtyunServiceDelegateRoleForFC。函数计算支持CtyunServiceDelegateRoleForFC和FaaS函数的绑定,实现最小授权范围内授予函数访问其他云服务的权限。 使用函数计算时,系统提供的服务内联委托及其包含的系统权限策略如下: 服务内联委托:CtyunServiceDelegateRoleForFC 系统权限策略:CtyunServiceInlineDelegateRolePolicyForFC CtyunServiceDelegateRoleForFC 服务内联委托CtyunServiceDelegateRoleForFC可以获取访函数列表、函数详情、创建函数、删除函数、更新函数以及调用函数的权限。 服务内联委托CtyunServiceDelegateRoleForFC被授予权限策略CtyunServiceInlineDelegateRolePolicyForFC,该权限策略的内容如下。 json { "Version": "1", "Statement": [ { "Action": [ "cf:inst:CreateFunction", "cf:inst:UpdateFunction", "cf:inst:ListFunction", "cf:inst:GetFunction", "cf:inst:InvokeFunction", "cf:inst:DeleteFunction" ], "Resource": "", "Effect": "Allow" } ] } 以下是使用函数计算时,需要创建和使用服务内联委托的场景: 为函数计算配置专有网络VPC、交换机或弹性网卡等,提升数据安全性,实现VPC内的网络互通。 访问容器镜像仓库拉取镜像创建容器镜像函数,能够利用容器镜像资源灵活部署函数。 配置消息队列或事件总线等消息服务的访问权限,使用函数计算监听消息源的事件。当有新的消息或事件产生时,可以直接触发函数执行,实现事件驱动的计算模型。 配置日志服务相关权限,允许自动收集函数执行日志,便于日志的搜索、分析和可视化展示,帮助用户快速定位问题。
        来自:
        帮助文档
        函数计算
        安全与合规
        IAM访问控制
        服务内联委托
      • 【公告】天翼云DDoS高防(边缘云版)服务等级协议更新公告
        尊敬的天翼云用户: 您好! 天翼云于2025年1月4日更新《DDoS高防(边缘云版)服务等级协议》,新版协议将于2026年1月19日正式生效。请您尽快阅读更新后的协议内容:《天翼云DDoS高防(边缘云版)服务等级协议》,此次更新内容主要包括:第二条服务承诺2.2.3,您可以点击协议链接访问最新协议。 您在本次更新生效后继续使用服务将被视为您接受修改后的条款。如您不同意遵守新服务等级协议,您可在2026年1月19日前退订并停止使用天翼云产品及服务。 感谢您对天翼云一直以来的支持,如有任何问题可随时通过服务热线(4008109889)与我们联系,给您带来不便,敬请谅解。 天翼云服务团队
        来自:
        帮助文档
        DDoS高防(边缘云版)
        产品公告
        【公告】天翼云DDoS高防(边缘云版)服务等级协议更新公告
      • 将节点容器引擎从Docker迁移到Containerd
        本章节主要介绍将节点容器引擎从Docker迁移到Containerd。 背景介绍 Kubernetes在1.24版本中移除了Dockershim,并从此不再默认支持Docker容器引擎。CCE 1.25集群中仍将继续维护Docker容器引擎,并计划在1.27版本中移除对Docker容器引擎的支持。如果您需要将容器引擎为Docker的节点迁移至Containerd节点,请参考本文。 前提条件 已创建至少一个集群,并且该集群支持Containerd节点,详情请参见节点操作系统与容器引擎对应关系。 您的集群中存在容器引擎为Docker的节点或节点池。 注意事项 理论上节点容器运行时的迁移会导致业务短暂中断,因此强烈建议您迁移的业务保证多实例高可用部署,并且建议先在测试环境试验迁移的影响,以最大限度避免可能存在的风险。 Containerd不具备镜像构建功能,请勿在Containerd节点上使用Docker Build功能构建镜像。Docker和Containerd其他差异请参考容器引擎。 节点迁移步骤 步骤 1 登录CCE控制台,单击集群名称进入集群。 步骤 2 在左侧选择“节点管理”,并在节点列表中选择一个或多个需要重置的节点,单击“更多 > 重置节点”。 步骤 3 在容器引擎中选择Containerd,其余参数可根据需要进行调整,也可以和创建时保持一致。 步骤 4 当节点状态显示为安装中时,即表示正在重置节点。 待节点状态显示为运行中时,您即可检查节点容器运行时是否切换成功,页面中可以看到节点运行时版本已经切换为Containerd,并且登录节点可以执行crictl等Containerd相关命令查看节点上运行的容器信息。
        来自:
        帮助文档
        云容器引擎
        用户指南
        节点管理
        将节点容器引擎从Docker迁移到Containerd
      • 默认服务发现
        通过在天翼云Prometheus监控服务中开启默认服务发现功能,您可以采集云容器引擎中符合Prometheus默认采集规则的监控指标,以进行集群运维和性能分析。 使用限制 仅支持容器环境实例。 相关费用 使用默认服务发现将产生自定义指标相关费用。更多信息,请参见计费说明。 前提条件 已创建容器环境实例,即容器集群。 已通过接入中心接入集群。详情请查看容器可观测接入。 注意 1. 如果集群不是从接入中心接入Prometheus,默认服务发现功能会开启失败。 2. 容器集群中需要暴露监控指标的Pod需要配置符合Prometheus默认采集规则的Annotations。 操作指南 步骤一:开启默认服务发现 1. 登录云容器引擎管理控制台。 2. 在集群列表页面,单击目标集群名称,然后在左侧导航栏,选择工作负载 > 容器组。 3. 点击目标Pod操作列的编辑,新增以下Annotations注解。 annotations: prometheus.io/path: /metrics 指标暴露的HTTP Path。 prometheus.io/port: "xxxx" 指标暴露端口。 prometheus.io/scrape: "true" 是否抓取当前Pod的指标。 4. 点击更新。 步骤二:开启默认服务发现 1. 登录应用性能监控APM控制台,点击左侧菜单栏Prometheus监控。 2. 在Prometheus监控菜单下,点击接入管理。 3. 在已接入环境页签,查看容器环境列表,点击目标容器环境操作列的指标采集按钮,进入指标采集页面。 4. 在指标采集页签,点击默认服务发现,进入默认服务发现的配置页面。 5. 在默认服务发现页面,点击功能启用按钮,开启默认服务发现能力。后续在指标采集页签中,即可查看当前扫描的符合默认服务发现的所有Pod列表。
        来自:
        帮助文档
        应用性能监控 APM
        用户指南
        Prometheus监控
        控制台操作指南
        自定义数据接入
        管理容器环境自定义采集规则
        默认服务发现
      • 云容器集群节点进程终止
        本章节介绍云容器集群节点进程终止故障演练。 背景介绍 在云容器引擎(CCE)环境中,节点上运行着众多关键进程,包括 kubelet、containerd 等 Kubernetes 核心组件,以及各类系统监控、日志采集的 Agent。当这些关键进程因 OOM、软件缺陷或人工误操作被意外终止时,可能会导致节点功能异常、Pod 管理失控甚至整个节点脱离集群。本演练模拟节点上的任意进程被终止的场景,帮助您评估系统对核心组件故障的容忍度,并检验集群的自愈和告警能力。 基本原理 通过kill 9或kill 15停止节点上的指定进程。 故障注入 1、纳管实例资源 1. 导航至 故障演练 > 目标应用 > 应用资源页面。 2. 在资源类型页签中选择云容器引擎,然后单击添加资源。 3. 在弹出的对话框中,勾选目标云容器引擎实例,单击确定。 4. 在应用资源 页面的云容器引擎 列表中,找到您的目标集群,单击其操作列的节点列表。 5. 在弹出的对话框中,单击添加节点。 6. 勾选您希望进行故障演练的一个或多个节点 ,然后单击确定。 注意 当您首次对 CCE 集群执行演练时,系统会自动在该集群中安装演练探针(以 Deployment 和 DaemonSet 形式部署)。 您也可以提前在 故障演练 > 目标应用 > 探针管理 > 云容器引擎 界面查看探针的基本信息,并手动执行安装或更新操作。
        来自:
        帮助文档
        应用高可用
        用户指南
        故障演练服务
        故障动作库
        云容器
        云容器引擎
        云容器集群节点进程终止
      • 1
      • ...
      • 10
      • 11
      • 12
      • 13
      • 14
      • ...
      • 326
      跳转至
      推荐热词
      天翼云运维管理审计系统天翼云云服务平台云服务备份云日志服务应用运维管理云手机云电脑天翼云云hbase数据库电信云大数据saas服务电信云大数据paas服务轻量型云主机天翼云客户服务电话应用编排服务天翼云云安全解决方案云服务总线CSB天翼云服务器配置天翼云联邦学习产品天翼云云安全天翼云企业上云解决方案天翼云产品天翼云视频云存储

      天翼云最新活动

      安全隔离版OpenClaw

      OpenClaw云服务器专属“龙虾“套餐低至1.5折起

      天翼云新春焕新季

      云主机开年特惠28.8元/年,0元秒杀等你来抢!

      云上钜惠

      爆款云主机全场特惠,2核4G只要1.8折起!

      中小企业服务商合作专区

      国家云助力中小企业腾飞,高额上云补贴重磅上线

      出海产品促销专区

      爆款云主机低至2折,高性价比,不限新老速来抢购!

      天翼云奖励推广计划

      加入成为云推官,推荐新用户注册下单得现金奖励

      产品推荐

      弹性云主机 ECS

      物理机 DPS

      多活容灾服务

      镜像服务 IMS

      弹性伸缩服务 AS

      弹性高性能计算 E-HPC

      天翼云CTyunOS系统

      一站式智算服务平台

      智算一体机

      推荐文档

      手动同步

      玩转天翼云⑦:Linux扩展Swap分区的三种方法

      FTP搭建部署(附软件下载地址)

      命令窗口

      公司的营业执照名称发生变更怎么办?

      常见问题

      • 7*24小时售后
      • 无忧退款
      • 免费备案
      • 专家服务
      售前咨询热线
      400-810-9889转1
      关注天翼云
      • 旗舰店
      • 天翼云APP
      • 天翼云微信公众号
      服务与支持
      • 备案中心
      • 售前咨询
      • 智能客服
      • 自助服务
      • 工单管理
      • 客户公告
      • 涉诈举报
      账户管理
      • 管理中心
      • 订单管理
      • 余额管理
      • 发票管理
      • 充值汇款
      • 续费管理
      快速入口
      • 天翼云旗舰店
      • 文档中心
      • 最新活动
      • 免费试用
      • 信任中心
      • 天翼云学堂
      云网生态
      • 甄选商城
      • 渠道合作
      • 云市场合作
      了解天翼云
      • 关于天翼云
      • 天翼云APP
      • 服务案例
      • 新闻资讯
      • 联系我们
      热门产品
      • 云电脑
      • 弹性云主机
      • 云电脑政企版
      • 天翼云手机
      • 云数据库
      • 对象存储
      • 云硬盘
      • Web应用防火墙
      • 服务器安全卫士
      • CDN加速
      热门推荐
      • 云服务备份
      • 边缘安全加速平台
      • 全站加速
      • 安全加速
      • 云服务器
      • 云主机
      • 智能边缘云
      • 应用编排服务
      • 微服务引擎
      • 共享流量包
      更多推荐
      • web应用防火墙
      • 密钥管理
      • 等保咨询
      • 安全专区
      • 应用运维管理
      • 云日志服务
      • 文档数据库服务
      • 云搜索服务
      • 数据湖探索
      • 数据仓库服务
      友情链接
      • 中国电信集团
      • 天翼云国际站
      • 189邮箱
      • 天翼企业云盘
      • 天翼云盘
      ©2026 天翼云科技有限公司版权所有 增值电信业务经营许可证A2.B1.B2-20090001
      公司地址:北京市东城区青龙胡同甲1号、3号2幢2层205-32室
      • 用户协议
      • 隐私政策
      • 个人信息保护
      • 法律声明
      备案 京公网安备11010802043424号 京ICP备 2021034386号