--enable-security-groups(默认未启用)。

kubectl edit deploy tke-eni-ipamd -n kube-system
spec.template.spec.containers[0].args 中加入启动参数。
修改后,ipamd 会自动重启并生效。
生效后,存量节点上的辅助弹性网卡没有关联安全组的会按以下策略绑定安全组,如果绑定了也会与设置的安全组强同步,除非之前已开启特性,节点安全组已设置。增量节点的弹性网卡则都会绑定以下安全组。- --enable-security-groups# 如果希望默认继承自主网卡/实例的安全组,则不添加 security-groups 参数- --security-groups=sg-xxxxxxxx,sg-xxxxxxxx
kubectl annotate node <nodeName> --overwrite tke.cloud.tencent.com/disable-node-eni-security-groups="yes"
kubectl annotate node <nodeName> --overwrite tke.cloud.tencent.com/disable-node-eni-security-groups="no"
--security-groups,或者其值为空,则各节点安全组继承自节点实例绑定的安全组(主网卡绑定的安全组)。若特性开启后,节点实例安全组(主网卡安全组)发生变化,辅助网卡的安全组不会进行同步感知,需禁用节点安全组再开启,来达到同步。操作方法见 存量节点同步网卡安全组设置的方法。--security-groups,则各节点安全组设置为该安全组集合。--security-groups 参数,增量节点安全组设置会与全局参数同步,存量节点安全组设置不会改变,若需同步存量节点安全组设置,则需禁用节点安全组再开启,来达到同步。操作方法见 存量节点同步网卡安全组设置的方法。spec.securityGroups 域包含了节点安全组信息。kubectl get nec <nodeName> -oyaml
kubectl edit nec <nodeName>
文档反馈