You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Kubernetes集群禁用API凭证自动挂载配置位置及操作咨询

解决Kubernetes "禁用API凭证自动挂载" 告警的配置方法

一、配置位置的两个层级

1. Pod 级别(针对单个应用实例)

直接在Deployment、StatefulSet等工作负载的Pod模板中添加配置,仅对当前应用生效:

apiVersion: apps/v1
kind: Deployment
metadata:
  name: your-model-deployment
spec:
  replicas: 1
  selector:
    matchLabels:
      app: model-app
  template:
    metadata:
      labels:
        app: model-app
    spec:
      automountServiceAccountToken: false  # 在此处添加配置
      containers:
      - name: model-container
        image: your-model-image:latest

2. ServiceAccount 级别(全局生效)

如果你的应用使用了自定义ServiceAccount,可直接在ServiceAccount资源中配置,该账号下的所有Pod都会禁用自动挂载:

apiVersion: v1
kind: ServiceAccount
metadata:
  name: your-custom-sa
automountServiceAccountToken: false  # 在此处添加配置

若使用集群默认的default ServiceAccount,也可以用命令快速修改:

kubectl patch serviceaccount default -p '{"automountServiceAccountToken": false}'

二、生效操作与验证

  • 重启Pod:配置变更后,需要重启对应应用的Pod才能让设置生效,以Deployment为例:
    kubectl rollout restart deployment your-model-deployment
    
  • 验证生效状态:进入Pod检查是否存在API凭证文件,不存在则说明配置生效:
    kubectl exec -it <target-pod-name> -- ls /var/run/secrets/kubernetes.io/serviceaccount/
    

三、关键注意事项

  • 如果你的模型应用需要调用Kubernetes API(比如获取集群内资源、与其他K8s组件交互),禁用自动挂载后会导致API请求失败,这种场景下不要禁用,或者手动为Pod挂载所需的权限凭证。
  • 优先使用Pod级别配置,避免ServiceAccount级别配置影响集群内其他无关应用。

内容的提问来源于stack exchange,提问作者MMV

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.12 18:03:11