

 **Bantu meningkatkan halaman ini ** 

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Untuk berkontribusi pada panduan pengguna ini, pilih GitHub ** tautan ** Edit halaman ini di yang terletak di panel kanan setiap halaman.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Menetapkan grup keamanan ke Pod individual
<a name="security-groups-for-pods"></a>

 **Berlaku untuk**: Node Linux dengan instans Amazon EC2

 **Berlaku untuk**: Subnet pribadi

Grup keamanan untuk Pod mengintegrasikan grup keamanan Amazon EC2 dengan Pods Kubernetes. Anda dapat menggunakan grup keamanan Amazon EC2 untuk menentukan aturan yang mengizinkan lalu lintas jaringan masuk dan keluar ke dan dari Pod yang Anda terapkan ke node yang berjalan di banyak jenis instans Amazon EC2 dan Fargate. Untuk penjelasan rinci tentang kemampuan ini, lihat posting [ blog ](https://aws.amazon.com/blogs/containers/introducing-security-groups-for-pods) Memperkenalkan grup keamanan untuk Pod.

## Kompatibilitas dengan plugin Amazon VPC CNI untuk fitur Kubernetes
<a name="security-groups-for-pods-compatability"></a>

Anda dapat menggunakan grup keamanan untuk Pod dengan fitur berikut:
+ Terjemahan Alamat Jaringan Sumber IPv4 - Untuk informasi lebih lanjut, lihat[Aktifkan akses internet keluar untuk Pod](external-snat.md).
+ Alamat IPv6 ke cluster, Pod, dan layanan - Untuk informasi selengkapnya, lihat[Pelajari tentang alamat IPv6 ke cluster, Pod, dan layanan](cni-ipv6.md).
+ Membatasi lalu lintas menggunakan kebijakan jaringan Kubernetes - Untuk informasi selengkapnya, lihat. [Batasi lalu lintas Pod dengan kebijakan jaringan Kubernetes](cni-network-policy.md)

## Pertimbangan-pertimbangan
<a name="sg-pods-considerations"></a>

Sebelum menerapkan grup keamanan untuk Pod, pertimbangkan batasan dan ketentuan berikut:
+ Grup keamanan untuk Pod tidak dapat digunakan dengan node Windows atau Mode Otomatis EKS.
+ Grup keamanan untuk Pod dapat digunakan dengan cluster yang dikonfigurasi untuk `IPv6` keluarga yang berisi node Amazon EC2 dengan menggunakan plugin Amazon VPC CNI versi 1.16.0 atau yang lebih baru. Anda dapat menggunakan grup keamanan untuk Pod dengan cluster yang dikonfigurasi untuk `IPv6` keluarga yang hanya berisi node Fargate dengan menggunakan plugin Amazon VPC CNI versi 1.7.7 atau yang lebih baru. Untuk informasi selengkapnya, lihat [Pelajari tentang alamat IPv6 ke cluster, Pod, dan layanan](cni-ipv6.md).
+ Grup keamanan untuk Pod didukung oleh sebagian besar keluarga instans [ Nitro-based ](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/instance-types.html#ec2-nitro-instances) Amazon EC2, meskipun tidak oleh semua generasi keluarga. Misalnya, keluarga`m5`,`c5`,`r5`, `m6g``c6g`, dan `r6g` contoh keluarga dan generasi didukung. Tidak ada jenis instans dalam `t` keluarga yang didukung. Untuk daftar lengkap jenis instance yang didukung, lihat [ file ](https://github.com/aws/amazon-vpc-resource-controller-k8s/blob/v1.5.0/pkg/aws/vpc/limits.go) limits.go di. GitHub Node Anda harus menjadi salah satu jenis instance terdaftar yang ada `IsTrunkingCompatible: true` di file itu.
+ Jika Anda menggunakan jaringan kustom dan grup keamanan untuk Pod bersama-sama, grup keamanan yang ditentukan oleh grup keamanan untuk Pod digunakan sebagai pengganti grup keamanan yang ditentukan dalam`ENIConfig`.
+ Jika Anda menggunakan plugin Amazon VPC CNI versi `1.10.2` atau yang lebih lama dan Anda menyer `terminationGracePeriodSeconds` takan pengaturan dalam spesifikasi Pod Anda, nilai pengaturan tidak boleh nol.
+ Jika Anda menggunakan plugin Amazon VPC CNI versi `1.10` atau versi yang lebih lama, atau versi `1.11` dengan `POD_SECURITY_GROUP_ENFORCING_MODE` =`strict`, yang merupakan pengaturan default, maka jenis layanan Kubernetes `NodePort` dan target instans `LoadBalancer` menggunakan dengan `externalTrafficPolicy` set ke `Local` tidak didukung dengan Pod yang Anda tetapkan grup keamanan. Untuk informasi selengkapnya tentang cara menggunakan penyeimbang beban dengan target instans, lihat [Rute lalu lintas TCP dan UDP dengan Network Load Balancers](network-load-balancing.md).
+ Jika Anda menggunakan plugin Amazon VPC CNI versi `1.10` atau versi sebelumnya `1.11` dengan `POD_SECURITY_GROUP_ENFORCING_MODE` =`strict`, yang merupakan pengaturan default, NAT sumber dinonaktifkan untuk lalu lintas keluar dari Pod dengan grup keamanan yang ditetapkan sehingga aturan grup keamanan keluar diterapkan. Untuk mengakses internet, Pod dengan grup keamanan yang ditetapkan harus diluncurkan pada node yang digunakan di subnet pribadi yang dikonfigurasi dengan gateway atau instance NAT. Pod dengan grup keamanan yang ditugaskan dan di-deploy ke subnet publik tidak dapat mengakses internet.

  Jika Anda menggunakan plugin versi `1.11` atau yang lebih baru dengan `POD_SECURITY_GROUP_ENFORCING_MODE` =`standard`, lalu lintas Pod yang ditujukan untuk luar VPC diterjemahkan ke alamat IP antarmuka jaringan utama instance. Untuk lalu lintas ini, aturan dalam grup keamanan untuk antarmuka jaringan utama digunakan, bukan aturan dalam grup keamanan Pod.
+ Untuk menggunakan kebijakan jaringan Calico dengan Pod yang memiliki grup keamanan terkait, Anda harus menggunakan plugin Amazon VPC CNI versi `1.11.0` atau yang lebih baru dan setel =. `POD_SECURITY_GROUP_ENFORCING_MODE` `standard` Jika tidak, aliran lalu lintas ke dan dari Pod dengan grup keamanan terkait tidak tunduk pada penegakan kebijakan jaringan Calico dan terbatas pada penegakan grup keamanan Amazon EC2 saja. Untuk memperbarui versi Amazon VPC CNI Anda, lihat. [Tetapkan IP ke Pod dengan Amazon VPC CNI](managing-vpc-cni.md)
+ Pod yang berjalan di node Amazon EC2 yang menggunakan grup keamanan dalam cluster yang menggunakan [ NodeLocal DnsCache hanya ](https://kubernetes.io/docs/tasks/administer-cluster/nodelocaldns/) didukung dengan versi `1.11.0` atau yang lebih baru dari plugin Amazon VPC CNI dan dengan =. `POD_SECURITY_GROUP_ENFORCING_MODE` `standard` Untuk memperbarui versi plugin Amazon VPC CNI Anda, lihat. [Tetapkan IP ke Pod dengan Amazon VPC CNI](managing-vpc-cni.md)
+ Grup keamanan untuk Pod dapat menyebabkan latensi startup Pod yang lebih tinggi untuk Pod dengan churn tinggi. Ini karena pembatasan laju di pengontrol sumber daya.
+ Cakupan grup keamanan EC2 ada di Pod-level - Untuk informasi selengkapnya, lihat Grup [https://docs.aws.amazon.com/vpc/latest/userguide/VPC_SecurityGroups.html](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_SecurityGroups.html) keamanan.

  Jika Anda meny `POD_SECURITY_GROUP_ENFORCING_MODE=standard` etel dan`AWS_VPC_K8S_CNI_EXTERNALSNAT=false`, lalu lintas yang ditujukan untuk titik akhir di luar VPC menggunakan grup keamanan node, bukan grup keamanan Pod.