tencent cloud

容器服务

文档容器服务动态与公告产品发布记录tcr-assistant-oidc(TCR 跨账号免密拉取插件)

tcr-assistant-oidc(TCR 跨账号免密拉取插件)

Download
聚焦模式
字号
最后更新时间: 2026-08-14 15:15:43

组件介绍

tcr-assistant-oidc(TCR 跨账号免密拉取插件)基于 OIDC 身份认证机制,自动为集群动态生成并轮转 TCR 实例的临时访问凭证,支持同账号和跨账号免密拉取镜像。新建应用无需指定 imagePullSecrets 即可拉取本账号或其他账号下的 TCR 企业版实例镜像,同时支持配置自定义域名。
主要功能:
自动鉴权:集群内 Pod 可直接拉取 TCR 企业版私有镜像,无需手动配置 Secret。
访问加速:支持通过内网访问 TCR,降低镜像拉取延迟和公网带宽消耗。
跨账号拉取: 支持同账号和跨账号拉取镜像。
动态密钥: 动态临时密钥,自动轮转。

版本列表

发布时间
组件版本(Chart Version)
变更内容
限制和影响
2026-07-28
1.0.2
支持自定义域名、支持 STS 内网端点。
2026-03-06
1.0.1
Pod 反亲和性调度优化。
2025-12-11
1.0.0
初始版本发布。
基于 OIDC + STS 临时凭证机制,实现动态密钥轮转。
支持同账号和跨账号免密拉取 TCR 企业版实例镜像。
支持通过 CAM 角色载体授权,B 账号集群免密拉取 A 账号 TCR 镜像。
支持按命名空间(namespaces)和 ServiceAccount(serviceAccounts)粒度控制凭证注入范围。
支持配置凭证过期时间。
支持 Webhook 命名空间排除配置。
支持 amd64 和 arm64 双架构。
仅支持 Kubernetes 1.20 及以上版本的 TKE 集群。

与 tcr-assistant 对比

tcr-assistant 详情请参见 TCR 插件
能力
tcr-assistant
tcr-assistant-oidc
凭证类型
静态长期凭证(用户名+密码)。
动态临时密钥,自动轮转。
跨账号拉取
仅支持同账号。
支持同账号和跨账号。
安全性
长期密钥泄露风险。
临时密钥定时轮转,自动失效。



帮助和支持

本页内容是否解决了您的问题?

填写满意度调查问卷,共创更好文档体验。

文档反馈