本文介绍Kubernetes v1.30.3中Admission Webhook的生产配置与故障排查。核心要点:Mutating Webhook串行执行可修改对象,Validating Webhook并行执行仅校验;timeoutSeconds默认10秒,failurePolicy决定超时后拒绝或放行;生产需配置副本、namespaceSelector避免自锁,并确保幂等性。CEL ValidatingAdmissionPolicy作为无外部依赖的替代方案,适合纯校验场景。排障时关注webhook延迟指标,而非etcd。
本文介绍Kubernetes v1.30.3中Admission链的机制与排障。请求经AuthN、AuthZ后进入Admission,分Mutating和Validating两阶段,失败即返回错误,不写入etcd。内置插件如NamespaceLifecycle、LimitRanger、ResourceQuota在注册入口装配。Webhook集成有超时和failurePolicy,争议在于fail-open与fail-closed的可用性/安全性权衡。排障时需区分Admission轴与存储问题。
完成下面两步后,将自动完成登录并继续当前操作。