ingress-nginx可通过注解或configmap统一控制会话cookie的max-age、samesite、httponly、secure等属性:注解如session-cookie-expires设有效期,session-cookie-samesite等增强安全;configmap中proxy-cookie-*可全局生效,优先级高于后端设置但需注意覆盖逻辑。

可以通过 Ingress-Nginx 的注解(annotations)在全局或单个 Ingress 资源中统一控制后端服务下发 Cookie 的有效期,核心是配置会话保持(Session Affinity)相关的 Cookie 属性,尤其是 max-age 和 expires 行为。Ingress-Nginx 本身不生成业务 Cookie,但它能拦截、修改或注入响应头中的 Set-Cookie,并支持通过注解设定会话 Cookie 的生命周期参数。
设置会话 Cookie 的过期时长(max-age)
Ingress-Nginx 使用 nginx.ingress.kubernetes.io/session-cookie-expires 注解来指定会话 Cookie 的最大存活秒数,该值直接映射为 Max-Age 属性:
- 设为正整数(如
"3600"):Cookie 在客户端保存 1 小时,关闭浏览器也不立即失效,可持久化到磁盘 - 设为
"0":立即过期,等效于清除该 Cookie(常用于登出逻辑的配合) - 不设置或设为负数(如
"-1"):默认行为,仅内存驻留,浏览器关闭即丢弃
示例注解:
nginx.ingress.kubernetes.io/session-cookie-expires: "7200"同步控制 SameSite 和 HttpOnly 等安全属性
仅设有效期不够安全,建议搭配其他注解一并启用:
针对 Kubernetes 仪表板和 Web UI 的浏览器自动化。适用于与 Kubernetes Dashboard、Grafana、ArgoCD UI 或其他 Web 界面交互。需要设置 MCP_BROWSER_ENABLED=true。
- nginx.ingress.kubernetes.io/session-cookie-samesite: "Lax" — 防止 CSRF,推荐生产环境使用
- nginx.ingress.kubernetes.io/session-cookie-http-only: "true" — 禁止 JavaScript 访问,防 XSS 窃取
- nginx.ingress.kubernetes.io/session-cookie-secure: "true" — 强制仅 HTTPS 传输(需已启用 TLS)
这些设置共同作用于由 Ingress 自动注入的会话 Cookie(如 route),不影响后端主动 Set-Cookie 的业务 Cookie —— 若需统一管控业务 Cookie,需配合后端或使用 Nginx ConfigMap 中的 proxy-cookie-* 指令做响应头重写。
全局统一策略:用 ConfigMap 替代逐个 Ingress 配置
若所有服务都要求相同会话有效期与安全策略,避免在每个 Ingress 中重复写注解,可下沉到控制器层:
- 编辑
nginx-configurationConfigMap(通常在kube-system命名空间) - 添加以下键值对:
proxy-cookie-domain: "example.com"
proxy-cookie-expires: "86400"
proxy-cookie-secure: "true"
proxy-cookie-http-only: "true"
proxy-cookie-samesite: "Strict"
这些配置将作用于所有经该 Ingress Controller 转发的响应,自动改写后端返回的 Set-Cookie 头,补全或覆盖 Max-Age、Domain、Secure 等字段。
注意后端与 Ingress 的协作边界
Ingress 设置的是它所管理的“会话粘性 Cookie”或响应头重写规则,并不替代后端应用自身的 Cookie 逻辑:
- 后端若自行调用
response.addCookie()并设了Max-Age=300,而 Ingress 又配了proxy-cookie-expires: "3600",最终以 Ingress 重写后的值为准(前提是未禁用重写) - 若后端 Cookie 已带
Expires时间戳,且早于 Ingress 设置的Max-Age推算时间,Ingress 默认不会覆盖;此时应统一由后端控制,或启用proxy-cookie-expires强制覆盖 - 测试时可用
curl -v https://your.domain/查看响应头中的Set-Cookie是否含预期的Max-Age=...和Secure; HttpOnly; SameSite=...










