谁说云原生过时了?Kubernetes 等主流项目正在为 Agent 重做“地基”

谁说云原生过时了?Kubernetes 等主流项目正在为 Agent 重做“地基”

💡 原文中文,约10500字,阅读约需25分钟。
📝

内容提要

云原生并未过时,而是被Agent倒逼重构地基。K8s调度单元从Pod升级为Workload,DRA成为GPU标准抽象;Agent Sandbox与Google AX/Substrate解决有状态、冷启动问题;网关从Header转向Payload处理;Cilium与OpenTelemetry补齐安全与可观测性。全栈正收敛于开放标准。

🔎

延伸解读

调度单元升级:从 Pod 到 Workload 的实践含义

Kubernetes v1.37 将 Gang Scheduling 推进到 Beta,并引入 CompositePodGroup 支持多层拓扑约束。这意味着 AI 训练和分布式推理中“一组 Pod 要么一起跑、要么都别跑”的需求有了原生支持。但需注意,工作负载感知调度的 API 版本从 v1alpha1 到 v1alpha3 连续变更,KEP-4671 标注的 Stable 目标仅是社区计划,生产使用前应在预发环境充分验证。

DRA 成为 GPU 标准抽象:迁移路径与风险

动态资源分配(DRA)在 v1.34 GA,v1.37 补上 Extended Resource 支持 GA,使 example.com/gpu 这类传统写法可由 DRA 驱动满足,存量工作负载无需修改即可渐进迁移。同时设备污点与容忍 GA,允许对过热或待维护 GPU 打污点。但 DRA 的采用意味着平台层需同步更新,且 PodGroup 共享 ResourceClaim 仍处 Beta,大规模部署前需评估控制器兼容性。

Agent 运行时的两条路线:Sandbox 与 Substrate 的取舍

Agent Sandbox 在 Pod 抽象内改进,通过 Sandbox CRD 提供强隔离(gVisor/Kata)、缩容到零和稳定身份,适合希望沿用 Kubernetes 原语的团队。Agent Substrate 则将控制面移出热路径,通过 Actor 多路复用和快照实现秒级挂起与唤醒,但 AX 仍处早期开发,Substrate 仓库声明非 Google 官方支持产品,且部署文档面向 GKE Standard 集群。选择时需权衡成熟度与运维负担。

可观测性标准未定型:插桩需预留变更空间

OpenTelemetry 的 GenAI 语义约定已覆盖推理、嵌入、检索、记忆操作与工具执行,Agent 与 MCP 均为一等公民,但整体仍标注为 Development,截至 2026 年 8 月 21 日尚无正式发布版本。这意味着现在按 gen_ai.* 插桩方向正确,但属性名和结构可能继续调整。团队应避免将约定字段硬编码到核心业务逻辑,并关注 semantic-conventions-genai 仓库的迭代。

❓

Q&A

云原生过时论的主要依据是什么?

过时论有三个依据:Agent 有状态、忽闲忽忙、要执行不可信代码,Pod 抽象不合身;Kubernetes 太重,集群、镜像仓库、CRD 运维负担大;新一代运行时开始绕开 K8s,如 Agent Substrate 把 Kubernetes 控制面从热路径拿掉。

Kubernetes 为 Agent 在调度和资源分配上做了哪些关键改进?

调度单元从 Pod 升维为 Workload,引入 CompositePodGroup 支持 Gang Scheduling 和多层拓扑约束;DRA 成为跨厂商 GPU 标准抽象,v1.37 补上 Extended Resource GA、设备污点与容忍 GA、标准 NUMA 节点属性等;In-Place Resize GA、HPA 缩容到零 Beta 解决空闲 Agent 算力浪费。

Google 的 AX 和 Agent Substrate 如何解决 Agent 的冷启动和状态问题?

Agent Substrate 把大量 Actor 多路复用到少量就绪 Worker 上,空闲时对内存和本地文件打快照,需要时在不到一秒内恢复到可用沙箱。AX 是声明式编排层,定义 Task、Workspace、Gateway、Model 四个原语,支持 ax apply、ax watch、ax ssh、ax suspend、ax resume 等操作。

AI 网关相比传统网关有什么不同?

传统网关根据 Header 路由,而 AI 请求的关键信息在 Body 里,如模型、优先级、Prompt 安全性。AI Gateway 工作组推动 Payload Processing,声明式处理请求与响应完整 Body,用于提示注入防护、内容过滤、语义路由、缓存与 RAG 集成,并处理 MCP 请求;Egress 则面向外部模型提供方出站路由。

Cilium 和 OpenTelemetry 在 Agent 时代分别补齐了什么能力?

Cilium 1.20 补齐基于 FQDN 与二进制进程的精准网络策略防护,支持 Gateway API ExternalAuth、TCPRoute/UDPRoute,并跟进上游 ClusterNetworkPolicy。OpenTelemetry 升级 MCP 与 GenAI 语义约定,覆盖推理、嵌入、检索、记忆操作与工具执行,为 Agent 编排构筑可审计的证据链。

目前云原生 Agent 地基还存在哪些风险?

风险包括:工作负载感知调度 API 版本连续变更,勿直接上生产;AI Gateway 提案未见已合并 CRD,agentgateway 仍是 v1alpha1;AX 处于早期开发,Substrate 面向 GKE Standard;OTel GenAI 约定仍是 Development;Ingress NGINX 的教训表明关键组件依赖少数维护者本身就是风险。

🏷️

标签

➡️

继续阅读