Kubernetes 1.37 推出 Pod Certificates 和 Cluster Trust Bundles,内置 X.509 证书签发,用于 TLS/mTLS,解决服务账户 JWT 的 bearer token 安全问题。该机制通过非对称签名实现持有证明,架构灵活,支持多种证书类型,但需安装第三方签名器(如 Tinycert)试用。
Linkerd 2.20的destination控制器通过Informer监视Kubernetes API,将EndpointSlice变更经EndpointTranslator转为per-target的gRPC Get()流推送给proxy。Pod内含四容器:destination负责发现、sp-validator校验ServiceProfile、policy求值策略、反身proxy提供mTLS。2.20优化了等价订阅者间共享状态,内存最高降84%,但需按集群实际churn评估。
本文介绍Cilium eBPF数据面东西向(Pod到Pod及经Service)的包路径停顿点。核心包括:同节点直连路径、经ClusterIP的LB/CT查找、跨节点overlay/加密、socket加速不替代策略、netfilter旁路是主路径目标但存在回退共存。排障需先查策略/身份,再查Service/CT,并区分东西向与南北向入口hook差异。
本文介绍如何在Amazon EKS上使用KEDA基于SQS队列深度进行自动缩放。核心思想是:对于异步队列工作负载,队列积压量比CPU/内存利用率更能反映真实需求。文章涵盖KEDA安装、AWS身份配置、ScaledObject设置、副本计算逻辑(期望副本数=积压消息数/queueLength),以及验证、故障排查和生产调优建议,帮助实现事件驱动架构的高效弹性伸缩。
文章讨论在代码库中处理敏感密钥的方法,重点介绍在可访问Pod时,用kubectl命令替代gitdump工具获取密钥。命令包括导出Pod名称并查询默认命名空间,以简化密钥提取过程。
kagent项目最初在同一运行时中运行多个代理,但随着代理数量增加,出现了隔离、身份和访问控制等问题。为了解决这些问题,决定为每个代理创建独立的Kubernetes Pod和ServiceAccount。然而,代理的短暂性和动态特性使Pod不再是最佳选择。agent-substrate引入了新的控制层,管理AI代理的生命周期和调度,使代理能够在共享的执行工作者上运行,提高资源利用率。这一架构挑战了传统Kubernetes模型,重新思考了代理的身份、政策和可观察性。
Kubernetes v1.36正式发布了ImageVolume特性,允许将OCI镜像直接作为Pod的Volume挂载,支持只读数据的挂载,如模型权重和配置文件。该特性经过Alpha和Beta阶段后,现已无需手动开启Feature Gate,containerd也原生支持。这一特性的引入推动了OCI标准的演进。
DRA工作流程包括六个阶段:设备注册、分类定义、用户需求声明、调度器分配、设备准备与注入、Pod运行与清理。DRA Driver通过NVML扫描GPU并注册到Kubelet,用户创建Pod和ResourceClaim,调度器选择并分配设备。Kubelet负责准备设备并注入到容器,Pod终止后进行清理。DRA简化了设备管理流程,调度器负责分配决策。
2018年,RedLock发现特斯拉的Kubernetes仪表板未加密,攻击者利用这一漏洞挖掘加密货币。Kubernetes的默认配置过于宽松,缺乏必要的安全控制。本文介绍了通过角色基础访问控制(RBAC)、Pod运行时安全和Falco检测引擎来增强Kubernetes集群的安全性,以确保其在生产环境中的安全。
在方法2中,如果可以访问pod,可以使用特定命令替代gitdump,以获取默认命名空间中的pod名称并进行解读。
本文探讨了Kubernetes中“容器重启”的不同含义,强调理解这些概念的重要性。提供了决策矩阵,帮助工程师判断何时重启Pod,并分析了ConfigMap、镜像更新和资源调整等场景的行为差异。作者指出,尽管容器重启具有破坏性,但能及时反映故障,而热重载可能导致潜在问题。
本文探讨了如何利用Kubernetes的Sidecar模式构建云原生AI博客生成智能体,通过将GitHub Copilot SDK和技能管理部署为Sidecar容器,实现功能扩展和职责分离,提升系统可维护性和性能,适合AI应用场景,具备良好的安全性和可扩展性。
Kubernetes推出节点就绪控制器,以提高调度可靠性和集群健康。该功能解决了Pods被调度到不就绪节点的问题,减少了不必要的Pod驱逐。通过直接从kubelet获取节点就绪信号,确保API服务器状态反映最新健康信息,从而提升调度准确性,降低运营成本。
Kubernetes 1.35 引入了原地 Pod 资源调整功能,允许在不重建 Pod 的情况下动态调整 CPU 和内存资源,实现零中断。这一功能提升了工作负载效率,支持自动缩放,简化运维。内存调整通常需重启,而 CPU 调整可即时生效,现已稳定,适用于生产环境。
Kubernetes中的弹性伸缩分为水平弹性伸缩(HPA)和垂直弹性伸缩(VPA)。HPA根据资源使用情况自动调整Pod副本数,以确保系统稳定性和资源利用率。它通过监控指标计算所需副本数,并引入冷却机制以防止频繁波动。最佳实践包括设置资源请求、合理配置副本数和使用自定义指标。HPA通常与Cluster Autoscaler配合使用,以确保资源充足。
Kubernetes 1.35 引入了“就地重启所有容器”功能,允许高效重置 Pod 状态,特别适合 AI/ML 工作负载。此功能避免了 Pod 的删除和重建,提升了系统灵活性和鲁棒性。启用 RestartAllContainersOnContainerExits 特性后,开发者可更专注于核心逻辑,简化故障处理。
云原生计算基金会发布Kubernetes 1.35版本“Timbernetes”,重点优化AI/ML工作负载。新增In-Place Pod Resize功能,支持在不重启容器的情况下调整资源。引入Gang Scheduling、PodGroup API和改进的HPA容忍度,简化证书管理。Ingress NGINX控制器将于2026年3月停止维护,建议迁移至Gateway API。
Kubernetes 1.35正式推出“就地Pod调整大小”功能,允许在运行中的Pod内动态调整CPU和内存资源,提升资源利用率和灵活性。该功能支持无中断调整,适合延迟敏感的工作负载,增强了自动扩展能力。
Kubernetes(K8s)是一个开源平台,用于容器化应用的部署和管理。它通过控制平面和节点组成集群,支持高可用性和容错。Pod是K8s的基本单元,包含一个或多个容器。K8s提供自动调度、负载均衡和滚动更新等功能,适用于生产环境,并通过ConfigMap和Service实现配置管理和服务发现,增强了应用的灵活性和可维护性。
本文记录了Kubernetes集群中Pod间网络性能问题的排查过程,发现使用flannel VXLAN导致网络速度极慢。通过将flannel后端切换为host-gw,Pod间带宽从1-2 Mbit/s提升至10 Gbit/s,成功解决了下载超时的问题。文章总结了排查经验,并对比了K8s网络模式,强调了VXLAN在特定环境下的性能问题及host-gw的优势。
完成下面两步后,将自动完成登录并继续当前操作。