Kubernetes RBAC
一、Kubernetes RBAC 是什么 RBAC 是 Kubernetes 的基于角色的访问控制: 它用于控制: 可以抽象为: 例如: RBAC 只负责 授权 ,不负责身份认证。 完整访问链路是: 对应关系: | 机制 | 作用 | | | | | Authentication | 认证身份 | | RBAC |
一、Kubernetes RBAC 是什么 RBAC 是 Kubernetes 的基于角色的访问控制: 它用于控制: 可以抽象为: 例如: RBAC 只负责 授权 ,不负责身份认证。 完整访问链路是: 对应关系: | 机制 | 作用 | | | | | Authentication | 认证身份 | | RBAC |
一、HPA 是什么 HPA 是 Kubernetes Horizontal Pod Autoscaler,中文通常称为: 它根据监控指标,自动调整工作负载的 Pod 副本数。 基本逻辑: HPA 主要管理: Deployment ReplicaSet StatefulSet 其他实现了 scale 子资源的工作负载 典
一、Kubernetes QoS 是什么 Kubernetes QoS(Quality of Service,服务质量)是 Kubernetes 根据 Pod 中容器的 requests 和 limits 配置,对 Pod 进行分类的一套机制。 它主要用于: 描述 Pod 的资源保障程度 影响节点资源压力下的驱逐倾向
一、Kubernetes Service 是什么 Kubernetes Service 是为一组 Pod 提供 稳定访问入口和服务发现能力 的抽象对象。 Pod 通常具有以下特点: Pod IP 会变化 Pod 会被删除和重建 Pod 副本数会变化 Pod 可能被调度到不同节点 业务实例可能随时替换 如果客户端直接访问
一、Pod 是什么 Pod 是 Kubernetes 中 最小的可部署、可调度、可管理单元 。 通常可以把 Pod 理解为: 最常见的 Pod 只运行一个业务容器: 也可以包含多个强关联容器: 例如: 业务容器 + Service Mesh Sidecar Web 容器 + 配置热加载容器 主容器 + 日志转发容器 主
Kubernetes 中的 Resources ,通常指容器对计算和存储资源的声明,核心字段是: 它用于描述: 容器正常运行需要多少资源 容器最多允许使用多少资源 调度器应该把 Pod 放到什么节点 容器属于哪种 QoS 等级 HPA 如何计算资源利用率 ResourceQuota 如何统计资源 节点资源紧张时哪些 P
1. LimitRange 是什么 LimitRange 是 Kubernetes 中用于限制 单个 Namespace 内单个对象资源使用范围 的策略对象。 它主要解决三个问题: 1. 给容器自动设置默认的 requests 和 limits 2. 限制容器或 Pod 能申请的最小、最大资源 3. 限制 CPU、内存
常见的三种探针是: 1. Startup Probe:启动探针 2. Liveness Probe:存活探针 3. Readiness Probe:就绪探针 可以先用一句话理解: | 探针 | 关注问题 | 失败后的主要动作 | | | | | | Startup Probe | 应用启动完成了吗? | 重启容器 |
从 Kubernetes 的存储模型、资源关系、挂载流程、扩容方式和实际 YAML 示例几个方面,系统理解: - StorageClass - PV - PVC - Volume 挂载 - 存储扩容
环境:Kubernetes v1.32.5、Rocky Linux 8.10、单节点 k8s 、Zabbix 7.4、PostgreSQL 16 + TimescaleDB 2.17.2。 1. 架构和访问 | 项目 | 配置 | | | | | Namespace | zabbix | | 数据库 | Timesca
部署部分 1. 部署环境 | 项目 | 配置 | | | | | Kubernetes | v1.32.5,单节点 k8s | | 节点 IP | 10.12.9.6 | | Harbor Chart / App | 1.19.2 / 2.15.2 | | 域名 | harbor. .com | | 访问地址 | ht
下面用“节点排斥 / Pod 选择 / Pod 靠近 / Pod 分散”这个角度来理解 Kubernetes 中的 Taints 污点、Tolerations 容忍、Affinity 亲和、Anti Affinity 反亲和 。 一、一句话总览 | 机制 | 英文 | 作用对象 | 核心语义 | 典型场景 | | |
一、云服务 1.1 IaaS 基础设施即服务 1.2 PaaS 平台即服务 1.3 SaaS 软件即服务 1.3.1 三种服务模式对比 | 层级 | 用户管理 | 云厂商管理 | 典型用户 | | | | | | | IaaS | 应用、数据、运行时、中间件、OS | 虚拟化、服务器、存储、网络 | 运维/架构师 |
1.Job和CronJob 1.1.Job与CronJob概念与与原理解读 0:完成状态、非0:错误状态;以非0状态码退出就会重启pod 1.2. Job三种使用场景 1.3. 适用场景 Job可以干什么 1.4.Job控制器 资源清单编写技巧 创建一个一次性任务 创建一个一次性任务2 backof
1.Volumes Container(容器)中的磁盘文件是短暂的,当容器崩溃时,kubelet 会重新启动容器,但最初 的文件将丢失,Container 会以最干净的状态启动。另外,当一个 Pod 运行多个 Container 时,各 个容器可能需要共享一些文件。Kubernetes Volume
1.什么是ConfigMap 很多应用在其初始化或运行期间要依赖一些配置信息。大多数时候, 存在要调整配置参数所设置的数值的需求。 ConfigMap 是 Kubernetes 用来向应用 Pod 中注入配置数据的方法。ConfigMap 允许你将配置文件与镜像文件分离,以使容器化的应用程序具有可移
1. Label 和 Selector 1.1 定义 Label 应用案例: 公司与 xx 银行有一条专属的高速光纤通道,此通道只能与 192.168.7.0 网段进行通信,因此 只能将与 xx 银行通信的应用部署到 192.168.7.0 网段所在的节点上,此时可以对节点添加 Label 然后可以
1.Replication Controlle Replication Controller(复制控制器,RC)和 ReplicaSet(复制集,RS)是两种简单部署 Pod 的方式。因为在生产环境中,主要使用更高级的 Deployment 等方式进行 Pod 的管理和部署,所 以只需要简单了解即可
1.ubuntu的基础配置 1.1.允许root用户登录 1.2.修改网络地址 1.3.添加清华源镜像 2.地址规划 3.基础环境部署 修改主机名 重新生成machine id 4.基于keepalived及haproxy部署高可用负载均衡 4.1.配置keepalived 在haproxy01上创
k8s集群部署 1.基础环境部署 1.1.重新生成machine id 提示:如果你的环境是通过某一个虚拟机基于快照克隆出来的虚拟机,很有可能对应machine id一样,可以通过上述命令将对应虚拟机的machine id修改成不一样;注意上述命令不能再crt中同时对多个虚拟机执行,同时对多个虚拟机
Ubuntu 23.04部署K8S集群 基于containerd容器运行时部署k8s 1.28集群 一.K8S集群主机准备 1.1 主机操作系统说明 | 序号 | 操作系统及版本 | 备注 | | : : | : : | : : | | 1 | Ubuntu 23.04 | | 1.2 主机硬件配置
1 Pod 1.1 创建一个 Pod 定义一个 Pod 创建 Pod: 查看 Pod 状态: 使用 kubectl run 创建一个 Pod: 1.2 更改 Pod 的启动命令和参数 1.3 Pod 状态及 Pod 故障排查命令 Pending(挂起) : Pod 已被 Kubernetes 系统接
1.k8s各组件的功能 k8s官方组件图 https://kubernetes.io/zh cn/docs/reference/command line tools reference/ 官方文档 1.1.kube apiserver Kubernetes API server 提供了k8s各类资源
1.RBAC 1.1.RBAC是什么 基于角色(Role)的访问控制(RBAC)是一种基于组织中用户的角色来调节控制对计算机或网络资源的访问的方法。其在Kubernetes 1.5版本中引入,在1.6版本中升级为Beta版本,并成为Kubeadm安装方式下的默认选项。 RBAC 鉴权机制使用 rba
1.资源配额 ResourceQuota 资源配额的重要性 资源配额是限制某个命名空间对资源使用的一个总量限制,比如内存、CPU、Pod数量等。 1.1.ResourceQuota是什么 当多个用户或团队共享具有固定节点数目的集群时,人们会担心有人使用超过其基于公平原则所分配到的资源量。 资源配额是
1.标签 Label 1.1.什么是标签 标签(Labels) 是附加到 Kubernetes对象(比如 Pod)上的键值对。 标签旨在用于指定对用户有意义且相关的对象的标识属性,但不直接对核心系统有语义含义。 标签可以用于组织和选择对象的子集。标签可以在创建时附加到对象,随后可以随时添加和修改。
1.Taint 污点 1.1.什么是污点 Taint作用在节点上,能够使节点排斥一类特定的Pod,也就是不能“兼容”该节点的污点的Pod。 注意:一个节点可以部署多个污点 1.2.污点出现背景 之所以出现污点,是因为要避免Pod被分配到不合适的节点,比如有一批GPU服务器只能部署要使用GPU的Pod
k8s集群部署 Kubeadm方式 在部署高可用k8s之前,我们先来说一说单master架构和多master架构,以及多master架构中各组件工作逻辑 k8s单master架构 提示:这种单master节点的架构,通常只用于测试环境,生产环境绝对不允许;这是因为k8s集群master的节点是单点,