组件介绍
tcr-assistant-oidc(TCR 跨账号免密拉取插件)基于 OIDC 身份认证机制,自动为集群动态生成并轮转 TCR 实例的临时访问凭证,支持同账号和跨账号免密拉取镜像。新建应用无需指定 imagePullSecrets 即可拉取本账号或其他账号下的 TCR 企业版实例镜像,同时支持配置自定义域名。
主要功能:
自动鉴权:集群内 Pod 可直接拉取 TCR 企业版私有镜像,无需手动配置 Secret。
访问加速:支持通过内网访问 TCR,降低镜像拉取延迟和公网带宽消耗。
跨账号拉取: 支持同账号和跨账号拉取镜像。
动态密钥: 动态临时密钥,自动轮转。
版本列表
发布时间 | 组件版本(Chart Version) | 变更内容 | 限制和影响 |
2026-07-28 | 1.0.2 | 支持自定义域名、支持 STS 内网端点。 | 无 |
2026-03-06 | 1.0.1 | Pod 反亲和性调度优化。 | 无 |
2025-12-11 | 1.0.0 | 初始版本发布。 基于 OIDC + STS 临时凭证机制,实现动态密钥轮转。 支持同账号和跨账号免密拉取 TCR 企业版实例镜像。 支持通过 CAM 角色载体授权,B 账号集群免密拉取 A 账号 TCR 镜像。 支持按命名空间(namespaces)和 ServiceAccount(serviceAccounts)粒度控制凭证注入范围。 支持配置凭证过期时间。 支持 Webhook 命名空间排除配置。 支持 amd64 和 arm64 双架构。 | 仅支持 Kubernetes 1.20 及以上版本的 TKE 集群。 |
与 tcr-assistant 对比
能力 | tcr-assistant | tcr-assistant-oidc |
凭证类型 | 静态长期凭证(用户名+密码)。 | 动态临时密钥,自动轮转。 |
跨账号拉取 | 仅支持同账号。 | 支持同账号和跨账号。 |
安全性 | 长期密钥泄露风险。 | 临时密钥定时轮转,自动失效。 |