Paramètres de service par défaut des composants Kubernetes

Consultez les paramètres par défaut des composants Kubernetes, tels que kube-apiserver, kubelet, kube-scheduler ou kube-proxy, définis par IBM Cloud® Kubernetes Service lorsque vous créez votre cluster.

kube-apiserver

Consultez les paramètres par défaut pour le composant du maître kube-apiserver dans IBM Cloud Kubernetes Service.

Tolérances de pod par défaut

default-not-ready-toleration-seconds=600s

default-unreachable-toleration-seconds=600s

Pods privilégiés

allow-privileged=true

En-têtes de demande et de réponse

strict-transport-security-directives="max-age=31536000" (Kubernetes version 1.28 et versions ultérieures)

requestheader-client-ca-file=/mnt/etc/kubernetes-cert/ca.pem

requestheader-username-headers=X-Remote-User

requestheader-group-headers=X-Remote-Group

requestheader-extra-headers-prefix=X-Remote-Extra-

Nombre de demandes client

max-requests-inflight=1600

max-mutating-requests-inflight=800

Contrôleurs d'admission

ClusterTrustBundleAttest (Kubernetes version 1.27 et versions ultérieures)

ValidatingAdmissionPolicy (Kubernetes version 1.27 et versions ultérieures)

DefaultStorageClass

NamespaceLifecycle

LimitRanger

ServiceAccount

MutatingAdmissionWebhook

ValidatingAdmissionWebhook

ResourceQuota

DefaultTolerationSeconds

StorageObjectInUseProtection

PersistentVolumeClaimResize

Priority

PodSecurity (facultatif dans Kubernetes version 1.24, activé dans la version 1.25 et les versions ultérieures)

PodSecurityPolicy (Kubernetes version 1.24 et versions antérieures)

NodeRestriction

TaintNodesByCondition

CertificateApproval

CertificateSigning

  • CertificateSubjectRestriction
  • DefaultIngressClass
  • RuntimeClass
  • DenyServiceExternalIPs
Feature gates

Voir Ressources FeatureGate

Support du chiffrement TLS

TLS version 1.2:

  • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256

TLS version 1.3:

  • TLS_AES_128_GCM_SHA256
  • TLS_CHACHA20_POLY1305_SHA256
  • TLS_AES_256_GCM_SHA384

kube-controller-manager

Consultez les paramètres par défaut pour le composant du maître kube-controller-manager dans IBM Cloud Kubernetes Service.

Délai de grâce du moniteur de Node

node-monitor-grace-period=55s (Kubernetes version 1.28 et versions ultérieures)

Feature gates

Voir Ressources FeatureGate

Seuil de récupération de place

terminated-pod-gc-threshold=12500

Support du chiffrement TLS

TLS version 1.2:

  • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256

TLS version 1.3:

  • TLS_AES_128_GCM_SHA256
  • TLS_CHACHA20_POLY1305_SHA256
  • TLS_AES_256_GCM_SHA384

kubelet

Consultez les paramètres par défaut du composant de noeud worker kubelet dans IBM Cloud Kubernetes Service.

imageMaximumGCAge: 336h (Kubernetes version 1.31 et suivantes)

imageGCHighThresholdPercent: 75 (Kubernetes version 1.26 et ultérieure)

imageGCLowThresholdPercent: 65 (Kubernetes version 1.26 et ultérieure)

kubeAPIQPS: 50 (Kubernetes version 1.27 et versions ultérieures)

kubeAPIBurst: 100 (Kubernetes version 1.27 et versions ultérieures)

eventBurst: 100 (Kubernetes version 1.27 et versions ultérieures)

eventRecordQPS: 50 (Kubernetes version 1.27 et versions ultérieures)

serializeImagePulls: false

registryPullQPS: 5

registryBurst: 5

cgroups
kubeletCgroups: /podruntime/kubelet
runtime-cgroups=/podruntime/runtime
Journaux de conteneur
containerLogMaxSize: 100Mi
containerLogMaxFiles: 3
Noeud final d'environnement de conteneur
containerRuntimeEndpoint: "unix:///run/containerd/containerd.sock"
Quota CPU CFS
cpuCFSQuotaPeriod: 20ms
Feature gates
Voir Ressources FeatureGate.
Fréquence de vérification des fichiers
fileCheckFrequency: 5s
Arrêt approprié des noeuds
shutdownGracePeriodCriticalPods: 15s
Kubernetes et réserves système
kubeReserved calculated based on worker node flavor
systemReserved calculated based on worker node flavor

Expulsion de pod

evictionSoft:
  memory.available:  "100Mi"
  nodefs.available: "10%"
  imagefs.available: "10%"
  nodefs.inodesFree: "10%"
  imagefs.inodesFree: "10%"
evictionSoftGracePeriod:
  memory.available: "10m"
  nodefs.available: "10m"
  imagefs.available: "10m"
  nodefs.inodesFree: "10m"
  imagefs.inodesFree: "10m"
evictionHard:
  memory.available: "100Mi"
  nodefs.available: "5%"
  imagefs.available: "5%"
  nodefs.inodesFree: "5%"
  imagefs.inodesFree: "5%"
Chemin du manifeste de pod

staticPodPath: /etc/kubernetes/manifests

Support du chiffrement TLS

TLS version 1.2:

  • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256

TLS version 1.3:

  • TLS_AES_128_GCM_SHA256
  • TLS_CHACHA20_POLY1305_SHA256
  • TLS_AES_256_GCM_SHA384

kube-scheduler

Consultez les paramètres par défaut du composant de noeud worker kube-scheduler dans IBM Cloud Kubernetes Service.

Support du chiffrement TLS

TLS version 1.2:

  • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256

TLS version 1.3:

  • TLS_AES_128_GCM_SHA256
  • TLS_CHACHA20_POLY1305_SHA256
  • TLS_AES_256_GCM_SHA384

kube-proxy

Consultez les paramètres par défaut du composant de noeud worker kube-proxy dans IBM Cloud Kubernetes Service.

Paramètres Iptable
iptables-sync-period 120 (Kubernetes version 1.29 et ultérieure)
iptables-min-sync-period 2s (Kubernetes version 1.29 et ultérieure)
iptables-sync-period 180s ( Kubernetes version 1.28 )
iptables-min-sync-period 3s ( Kubernetes version 1.28 )
iptables-sync-period 300s (Kubernetes version 1.27 et versions antérieures)
iptables-min-sync-period 5s (Kubernetes version 1.27 et versions antérieures)
iptables-localhost-nodeports false (Kubernetes versions 1.26 et ultérieures)
Mode proxy
proxy-mode=iptables
Feature gates
Voir Ressources FeatureGate

Feature gates

Consultez les ressources FeatureGate appliquées par défaut à tous les composants du maître et des noeuds worker dans les clusters IBM Cloud Kubernetes Service. Ces fonctions Feature gates diffèrent de celles qui sont configurées dans les distributions de communauté. Dans Kubernetes, la plupart des nouvelles fonctionnalités bêta sont désactivées par défaut. Les fonctionnalités « alpha », susceptibles d'être modifiées, sont désactivées dans toutes les versions.

Vous pouvez utiliser la commande kubectl get --raw /metrics | grep kubernetes_feature_enabled pour déterminer si une porte de fonction est activée ou désactivée.

1.36
UnauthenticatedHTTP2DOSMitigation=true
1.35
UnauthenticatedHTTP2DOSMitigation=true
DisableNodeKubeProxyVersion=false
1.34
CustomCPUCFSQuotaPeriod=true
DisableNodeKubeProxyVersion=false
1.33
CustomCPUCFSQuotaPeriod=true
DisableNodeKubeProxyVersion=false
1.32
CustomCPUCFSQuotaPeriod=true
1.31
CustomCPUCFSQuotaPeriod=true
StrictCostEnforcementForVAP=true
StrictCostEnforcementForWebhooks=true
1.30
CustomCPUCFSQuotaPeriod=true
StrictCostEnforcementForVAP=true
StrictCostEnforcementForWebhooks=true