Paramètres de service par défaut des composants Kubernetes
Consultez les paramètres par défaut des composants Kubernetes, tels que kube-apiserver, kubelet, kube-scheduler ou kube-proxy, définis par IBM Cloud® Kubernetes Service lorsque vous créez votre
cluster.
kube-apiserver
Consultez les paramètres par défaut pour le composant du maître kube-apiserver dans IBM Cloud Kubernetes Service.
- Tolérances de pod par défaut
-
default-not-ready-toleration-seconds=600s -
default-unreachable-toleration-seconds=600s - Pods privilégiés
-
allow-privileged=true - En-têtes de demande et de réponse
-
strict-transport-security-directives="max-age=31536000"(Kubernetes version 1.28 et versions ultérieures) -
requestheader-client-ca-file=/mnt/etc/kubernetes-cert/ca.pem -
requestheader-username-headers=X-Remote-User -
requestheader-group-headers=X-Remote-Group -
requestheader-extra-headers-prefix=X-Remote-Extra- - Nombre de demandes client
-
max-requests-inflight=1600 -
max-mutating-requests-inflight=800 - Contrôleurs d'admission
-
ClusterTrustBundleAttest(Kubernetes version 1.27 et versions ultérieures) -
ValidatingAdmissionPolicy(Kubernetes version 1.27 et versions ultérieures) -
DefaultStorageClass -
NamespaceLifecycle -
LimitRanger -
ServiceAccount -
MutatingAdmissionWebhook -
ValidatingAdmissionWebhook -
ResourceQuota -
DefaultTolerationSeconds -
StorageObjectInUseProtection -
PersistentVolumeClaimResize -
Priority -
PodSecurity(facultatif dans Kubernetes version 1.24, activé dans la version 1.25 et les versions ultérieures) -
PodSecurityPolicy(Kubernetes version 1.24 et versions antérieures) -
NodeRestriction -
TaintNodesByCondition -
CertificateApproval -
CertificateSigningCertificateSubjectRestrictionDefaultIngressClassRuntimeClassDenyServiceExternalIPs
- Feature gates
- Support du chiffrement TLS
-
TLS version 1.2:
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
-
TLS version 1.3:
TLS_AES_128_GCM_SHA256TLS_CHACHA20_POLY1305_SHA256TLS_AES_256_GCM_SHA384
kube-controller-manager
Consultez les paramètres par défaut pour le composant du maître kube-controller-manager dans IBM Cloud Kubernetes Service.
- Délai de grâce du moniteur de Node
-
node-monitor-grace-period=55s(Kubernetes version 1.28 et versions ultérieures) - Feature gates
- Seuil de récupération de place
-
terminated-pod-gc-threshold=12500 - Support du chiffrement TLS
-
TLS version 1.2:
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
-
TLS version 1.3:
TLS_AES_128_GCM_SHA256TLS_CHACHA20_POLY1305_SHA256TLS_AES_256_GCM_SHA384
kubelet
Consultez les paramètres par défaut du composant de noeud worker kubelet dans IBM Cloud Kubernetes Service.
imageMaximumGCAge: 336h (Kubernetes version 1.31 et suivantes)
imageGCHighThresholdPercent: 75 (Kubernetes version 1.26 et ultérieure)
imageGCLowThresholdPercent: 65 (Kubernetes version 1.26 et ultérieure)
kubeAPIQPS: 50 (Kubernetes version 1.27 et versions ultérieures)
kubeAPIBurst: 100 (Kubernetes version 1.27 et versions ultérieures)
eventBurst: 100 (Kubernetes version 1.27 et versions ultérieures)
eventRecordQPS: 50 (Kubernetes version 1.27 et versions ultérieures)
serializeImagePulls: false
registryPullQPS: 5
registryBurst: 5
- cgroups
kubeletCgroups: /podruntime/kubeletruntime-cgroups=/podruntime/runtime- Journaux de conteneur
containerLogMaxSize: 100MicontainerLogMaxFiles: 3- Noeud final d'environnement de conteneur
containerRuntimeEndpoint: "unix:///run/containerd/containerd.sock"- Quota CPU CFS
cpuCFSQuotaPeriod: 20ms- Feature gates
- Voir Ressources FeatureGate.
- Fréquence de vérification des fichiers
fileCheckFrequency: 5s- Arrêt approprié des noeuds
shutdownGracePeriodCriticalPods: 15s- Kubernetes et réserves système
kubeReserved calculated based on worker node flavorsystemReserved calculated based on worker node flavor
Expulsion de pod
evictionSoft:
memory.available: "100Mi"
nodefs.available: "10%"
imagefs.available: "10%"
nodefs.inodesFree: "10%"
imagefs.inodesFree: "10%"
evictionSoftGracePeriod:
memory.available: "10m"
nodefs.available: "10m"
imagefs.available: "10m"
nodefs.inodesFree: "10m"
imagefs.inodesFree: "10m"
evictionHard:
memory.available: "100Mi"
nodefs.available: "5%"
imagefs.available: "5%"
nodefs.inodesFree: "5%"
imagefs.inodesFree: "5%"
- Chemin du manifeste de pod
-
staticPodPath: /etc/kubernetes/manifests - Support du chiffrement TLS
-
TLS version 1.2:
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
-
TLS version 1.3:
TLS_AES_128_GCM_SHA256TLS_CHACHA20_POLY1305_SHA256TLS_AES_256_GCM_SHA384
kube-scheduler
Consultez les paramètres par défaut du composant de noeud worker kube-scheduler dans IBM Cloud Kubernetes Service.
- Support du chiffrement TLS
-
TLS version 1.2:
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
-
TLS version 1.3:
TLS_AES_128_GCM_SHA256TLS_CHACHA20_POLY1305_SHA256TLS_AES_256_GCM_SHA384
kube-proxy
Consultez les paramètres par défaut du composant de noeud worker kube-proxy dans IBM Cloud Kubernetes Service.
- Paramètres Iptable
iptables-sync-period 120(Kubernetes version 1.29 et ultérieure)iptables-min-sync-period 2s(Kubernetes version 1.29 et ultérieure)iptables-sync-period 180s( Kubernetes version 1.28 )iptables-min-sync-period 3s( Kubernetes version 1.28 )iptables-sync-period 300s(Kubernetes version 1.27 et versions antérieures)iptables-min-sync-period 5s(Kubernetes version 1.27 et versions antérieures)iptables-localhost-nodeports false(Kubernetes versions 1.26 et ultérieures)- Mode proxy
proxy-mode=iptables- Feature gates
- Voir Ressources FeatureGate
Feature gates
Consultez les ressources FeatureGate appliquées par défaut à tous les composants du maître et des noeuds worker dans les clusters IBM Cloud Kubernetes Service. Ces fonctions Feature gates diffèrent de celles qui sont configurées dans les distributions de communauté. Dans Kubernetes, la plupart des nouvelles fonctionnalités bêta sont désactivées par défaut. Les fonctionnalités « alpha », susceptibles d'être modifiées, sont désactivées dans toutes les versions.
Vous pouvez utiliser la commande kubectl get --raw /metrics | grep kubernetes_feature_enabled pour déterminer si une porte de fonction est activée ou désactivée.
- 1.36
UnauthenticatedHTTP2DOSMitigation=true- 1.35
UnauthenticatedHTTP2DOSMitigation=trueDisableNodeKubeProxyVersion=false- 1.34
CustomCPUCFSQuotaPeriod=trueDisableNodeKubeProxyVersion=false- 1.33
CustomCPUCFSQuotaPeriod=trueDisableNodeKubeProxyVersion=false- 1.32
CustomCPUCFSQuotaPeriod=true- 1.31
CustomCPUCFSQuotaPeriod=trueStrictCostEnforcementForVAP=trueStrictCostEnforcementForWebhooks=true- 1.30
CustomCPUCFSQuotaPeriod=trueStrictCostEnforcementForVAP=trueStrictCostEnforcementForWebhooks=true