Impostazioni di servizio predefinite per i componenti Kubernetes
Verifica le impostazioni predefinite dei componenti di Kubernetes, quali kube-apiserver, kubelet, kube-scheduler o kube-proxy, che IBM Cloud® Kubernetes Service imposta al momento della creazione
del cluster.
kube-apiserver
Esamina le impostazioni predefinite per il componente master kube-apiserver in IBM Cloud Kubernetes Service.
- Tolleranze pod predefinite
-
default-not-ready-toleration-seconds=600s -
default-unreachable-toleration-seconds=600s - Pod privilegiati
-
allow-privileged=true - Intestazioni di richiesta e risposta
-
strict-transport-security-directives="max-age=31536000"(Kubernetes versione 1.28 e successive) -
requestheader-client-ca-file=/mnt/etc/kubernetes-cert/ca.pem -
requestheader-username-headers=X-Remote-User -
requestheader-group-headers=X-Remote-Group -
requestheader-extra-headers-prefix=X-Remote-Extra- - Numero di richieste client
-
max-requests-inflight=1600 -
max-mutating-requests-inflight=800 - Controller di ammissione
-
ClusterTrustBundleAttest(Kubernetes versione 1.27 e successive) -
ValidatingAdmissionPolicy(Kubernetes versione 1.27 e successive) -
DefaultStorageClass -
NamespaceLifecycle -
LimitRanger -
ServiceAccount -
MutatingAdmissionWebhook -
ValidatingAdmissionWebhook -
ResourceQuota -
DefaultTolerationSeconds -
StorageObjectInUseProtection -
PersistentVolumeClaimResize -
Priority -
PodSecurity(Facoltativo in Kubernetes versione 1.24, abilitato nella versione 1.25 e successive) -
PodSecurityPolicy(Kubernetes versione 1.24 e precedenti) -
NodeRestriction -
TaintNodesByCondition -
CertificateApproval -
CertificateSigningCertificateSubjectRestrictionDefaultIngressClassRuntimeClassDenyServiceExternalIPs
- Gate delle funzioni
-
Vedi Gate delle funzioni
- TLS supporto per i cifrari
-
TLS versione 1.2:
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
-
TLS versione 1.3:
TLS_AES_128_GCM_SHA256TLS_CHACHA20_POLY1305_SHA256TLS_AES_256_GCM_SHA384
kube-controller-manager
Esamina le impostazioni predefinite per il componente master kube-controller-manager in IBM Cloud Kubernetes Service.
- Periodo di dilazione del monitoraggio Node
-
node-monitor-grace-period=55s(Kubernetes versione 1.28 e successive) - Gate delle funzioni
-
Vedi Gate delle funzioni
- Soglia raccolta dati inutili dei pod
-
terminated-pod-gc-threshold=12500 - TLS supporto per i cifrari
-
TLS versione 1.2:
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
-
TLS versione 1.3:
TLS_AES_128_GCM_SHA256TLS_CHACHA20_POLY1305_SHA256TLS_AES_256_GCM_SHA384
kubelet
Esamina le impostazioni predefinite per il componente del nodo di lavoro kubelet in IBM Cloud Kubernetes Service.
imageMaximumGCAge: 336h (Kubernetes versione 1.31 e successive)
imageGCHighThresholdPercent: 75 (Kubernetes versione 1.26 e successive)
imageGCLowThresholdPercent: 65 (Kubernetes versione 1.26 e successive)
kubeAPIQPS: 50 (Kubernetes versione 1.27 e successive)
kubeAPIBurst: 100 (Kubernetes versione 1.27 e successive)
eventBurst: 100 (Kubernetes versione 1.27 e successive)
eventRecordQPS: 50 (Kubernetes versione 1.27 e successive)
serializeImagePulls: false
registryPullQPS: 5
registryBurst: 5
- Gruppi di controllo (cgroup)
kubeletCgroups: /podruntime/kubeletruntime-cgroups=/podruntime/runtime- Log del contenitore
containerLogMaxSize: 100MicontainerLogMaxFiles: 3- Endpoint runtime del contenitore
containerRuntimeEndpoint: "unix:///run/containerd/containerd.sock"- Quota CFS CPU
cpuCFSQuotaPeriod: 20ms- Gate delle funzioni
- Vedi Gate delle funzioni.
- Frequenza di controllo file
fileCheckFrequency: 5s- Disattivo Node normale
shutdownGracePeriodCriticalPods: 15s- Riserve Kubernetes e di sistema
kubeReserved calculated based on worker node flavorsystemReserved calculated based on worker node flavor
Rimozione pod
evictionSoft:
memory.available: "100Mi"
nodefs.available: "10%"
imagefs.available: "10%"
nodefs.inodesFree: "10%"
imagefs.inodesFree: "10%"
evictionSoftGracePeriod:
memory.available: "10m"
nodefs.available: "10m"
imagefs.available: "10m"
nodefs.inodesFree: "10m"
imagefs.inodesFree: "10m"
evictionHard:
memory.available: "100Mi"
nodefs.available: "5%"
imagefs.available: "5%"
nodefs.inodesFree: "5%"
imagefs.inodesFree: "5%"
- Percorso manifest dei pod
-
staticPodPath: /etc/kubernetes/manifests - TLS supporto per i cifrari
-
TLS versione 1.2:
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
-
TLS versione 1.3:
TLS_AES_128_GCM_SHA256TLS_CHACHA20_POLY1305_SHA256TLS_AES_256_GCM_SHA384
kube-scheduler
Esamina le impostazioni predefinite per il componente del nodo di lavoro kube-scheduler in IBM Cloud Kubernetes Service.
- TLS supporto per i cifrari
-
TLS versione 1.2:
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
-
TLS versione 1.3:
TLS_AES_128_GCM_SHA256TLS_CHACHA20_POLY1305_SHA256TLS_AES_256_GCM_SHA384
kube-proxy
Esamina le impostazioni predefinite per il componente del nodo di lavoro kube-proxy in IBM Cloud Kubernetes Service.
- Impostazioni Iptable
iptables-sync-period 120(Kubernetes versione 1.29 e successive)iptables-min-sync-period 2s(Kubernetes versione 1.29 e successive)iptables-sync-period 180s(Kubernetes versione 1.28)iptables-min-sync-period 3s(Kubernetes versione 1.28)iptables-sync-period 300s(Kubernetes versione 1.27 e precedenti)iptables-min-sync-period 5s(Kubernetes versione 1.27 e precedenti)iptables-localhost-nodeports false(Kubernetes versioni 1.26 e successive)- Modalità proxy
proxy-mode=iptables- Gate delle funzioni
- Vedi Gate delle funzioni
Gate delle funzioni
Esamina i gate delle funzioni che vengono applicati per impostazione predefinita a tutti i componenti master e nodi di lavoro nei cluster IBM Cloud Kubernetes Service. Questi gate delle funzioni sono diversi da quelli configurati nelle distribuzioni della community. In Kubernetes, la maggior parte delle nuove funzionalità beta sono disabilitate per impostazione predefinita. Le funzioni Alpha, che sono soggette a modifica, sono disabilitate in tutte le versioni.
È possibile utilizzare il comando kubectl get --raw /metrics | grep kubernetes_feature_enabled per determinare se un gate di funzionalità è abilitato o disabilitato.
- 1.36
UnauthenticatedHTTP2DOSMitigation=true- 1.35
UnauthenticatedHTTP2DOSMitigation=trueDisableNodeKubeProxyVersion=false- 1.34
CustomCPUCFSQuotaPeriod=trueDisableNodeKubeProxyVersion=false- 1.33
CustomCPUCFSQuotaPeriod=trueDisableNodeKubeProxyVersion=false- 1.32
CustomCPUCFSQuotaPeriod=true- 1.31
CustomCPUCFSQuotaPeriod=trueStrictCostEnforcementForVAP=trueStrictCostEnforcementForWebhooks=true- 1.30
CustomCPUCFSQuotaPeriod=trueStrictCostEnforcementForVAP=trueStrictCostEnforcementForWebhooks=true