Impostazioni di servizio predefinite per i componenti Kubernetes

Verifica le impostazioni predefinite dei componenti di Kubernetes, quali kube-apiserver, kubelet, kube-scheduler o kube-proxy, che IBM Cloud® Kubernetes Service imposta al momento della creazione del cluster.

kube-apiserver

Esamina le impostazioni predefinite per il componente master kube-apiserver in IBM Cloud Kubernetes Service.

Tolleranze pod predefinite

default-not-ready-toleration-seconds=600s

default-unreachable-toleration-seconds=600s

Pod privilegiati

allow-privileged=true

Intestazioni di richiesta e risposta

strict-transport-security-directives="max-age=31536000" (Kubernetes versione 1.28 e successive)

requestheader-client-ca-file=/mnt/etc/kubernetes-cert/ca.pem

requestheader-username-headers=X-Remote-User

requestheader-group-headers=X-Remote-Group

requestheader-extra-headers-prefix=X-Remote-Extra-

Numero di richieste client

max-requests-inflight=1600

max-mutating-requests-inflight=800

Controller di ammissione

ClusterTrustBundleAttest (Kubernetes versione 1.27 e successive)

ValidatingAdmissionPolicy (Kubernetes versione 1.27 e successive)

DefaultStorageClass

NamespaceLifecycle

LimitRanger

ServiceAccount

MutatingAdmissionWebhook

ValidatingAdmissionWebhook

ResourceQuota

DefaultTolerationSeconds

StorageObjectInUseProtection

PersistentVolumeClaimResize

Priority

PodSecurity (Facoltativo in Kubernetes versione 1.24, abilitato nella versione 1.25 e successive)

PodSecurityPolicy (Kubernetes versione 1.24 e precedenti)

NodeRestriction

TaintNodesByCondition

CertificateApproval

CertificateSigning

  • CertificateSubjectRestriction
  • DefaultIngressClass
  • RuntimeClass
  • DenyServiceExternalIPs
Gate delle funzioni

Vedi Gate delle funzioni

TLS supporto per i cifrari

TLS versione 1.2:

  • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256

TLS versione 1.3:

  • TLS_AES_128_GCM_SHA256
  • TLS_CHACHA20_POLY1305_SHA256
  • TLS_AES_256_GCM_SHA384

kube-controller-manager

Esamina le impostazioni predefinite per il componente master kube-controller-manager in IBM Cloud Kubernetes Service.

Periodo di dilazione del monitoraggio Node

node-monitor-grace-period=55s (Kubernetes versione 1.28 e successive)

Gate delle funzioni

Vedi Gate delle funzioni

Soglia raccolta dati inutili dei pod

terminated-pod-gc-threshold=12500

TLS supporto per i cifrari

TLS versione 1.2:

  • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256

TLS versione 1.3:

  • TLS_AES_128_GCM_SHA256
  • TLS_CHACHA20_POLY1305_SHA256
  • TLS_AES_256_GCM_SHA384

kubelet

Esamina le impostazioni predefinite per il componente del nodo di lavoro kubelet in IBM Cloud Kubernetes Service.

imageMaximumGCAge: 336h (Kubernetes versione 1.31 e successive)

imageGCHighThresholdPercent: 75 (Kubernetes versione 1.26 e successive)

imageGCLowThresholdPercent: 65 (Kubernetes versione 1.26 e successive)

kubeAPIQPS: 50 (Kubernetes versione 1.27 e successive)

kubeAPIBurst: 100 (Kubernetes versione 1.27 e successive)

eventBurst: 100 (Kubernetes versione 1.27 e successive)

eventRecordQPS: 50 (Kubernetes versione 1.27 e successive)

serializeImagePulls: false

registryPullQPS: 5

registryBurst: 5

Gruppi di controllo (cgroup)
kubeletCgroups: /podruntime/kubelet
runtime-cgroups=/podruntime/runtime
Log del contenitore
containerLogMaxSize: 100Mi
containerLogMaxFiles: 3
Endpoint runtime del contenitore
containerRuntimeEndpoint: "unix:///run/containerd/containerd.sock"
Quota CFS CPU
cpuCFSQuotaPeriod: 20ms
Gate delle funzioni
Vedi Gate delle funzioni.
Frequenza di controllo file
fileCheckFrequency: 5s
Disattivo Node normale
shutdownGracePeriodCriticalPods: 15s
Riserve Kubernetes e di sistema
kubeReserved calculated based on worker node flavor
systemReserved calculated based on worker node flavor

Rimozione pod

evictionSoft:
  memory.available:  "100Mi"
  nodefs.available: "10%"
  imagefs.available: "10%"
  nodefs.inodesFree: "10%"
  imagefs.inodesFree: "10%"
evictionSoftGracePeriod:
  memory.available: "10m"
  nodefs.available: "10m"
  imagefs.available: "10m"
  nodefs.inodesFree: "10m"
  imagefs.inodesFree: "10m"
evictionHard:
  memory.available: "100Mi"
  nodefs.available: "5%"
  imagefs.available: "5%"
  nodefs.inodesFree: "5%"
  imagefs.inodesFree: "5%"
Percorso manifest dei pod

staticPodPath: /etc/kubernetes/manifests

TLS supporto per i cifrari

TLS versione 1.2:

  • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256

TLS versione 1.3:

  • TLS_AES_128_GCM_SHA256
  • TLS_CHACHA20_POLY1305_SHA256
  • TLS_AES_256_GCM_SHA384

kube-scheduler

Esamina le impostazioni predefinite per il componente del nodo di lavoro kube-scheduler in IBM Cloud Kubernetes Service.

TLS supporto per i cifrari

TLS versione 1.2:

  • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256

TLS versione 1.3:

  • TLS_AES_128_GCM_SHA256
  • TLS_CHACHA20_POLY1305_SHA256
  • TLS_AES_256_GCM_SHA384

kube-proxy

Esamina le impostazioni predefinite per il componente del nodo di lavoro kube-proxy in IBM Cloud Kubernetes Service.

Impostazioni Iptable
iptables-sync-period 120 (Kubernetes versione 1.29 e successive)
iptables-min-sync-period 2s (Kubernetes versione 1.29 e successive)
iptables-sync-period 180s (Kubernetes versione 1.28)
iptables-min-sync-period 3s (Kubernetes versione 1.28)
iptables-sync-period 300s (Kubernetes versione 1.27 e precedenti)
iptables-min-sync-period 5s (Kubernetes versione 1.27 e precedenti)
iptables-localhost-nodeports false (Kubernetes versioni 1.26 e successive)
Modalità proxy
proxy-mode=iptables
Gate delle funzioni
Vedi Gate delle funzioni

Gate delle funzioni

Esamina i gate delle funzioni che vengono applicati per impostazione predefinita a tutti i componenti master e nodi di lavoro nei cluster IBM Cloud Kubernetes Service. Questi gate delle funzioni sono diversi da quelli configurati nelle distribuzioni della community. In Kubernetes, la maggior parte delle nuove funzionalità beta sono disabilitate per impostazione predefinita. Le funzioni Alpha, che sono soggette a modifica, sono disabilitate in tutte le versioni.

È possibile utilizzare il comando kubectl get --raw /metrics | grep kubernetes_feature_enabled per determinare se un gate di funzionalità è abilitato o disabilitato.

1.36
UnauthenticatedHTTP2DOSMitigation=true
1.35
UnauthenticatedHTTP2DOSMitigation=true
DisableNodeKubeProxyVersion=false
1.34
CustomCPUCFSQuotaPeriod=true
DisableNodeKubeProxyVersion=false
1.33
CustomCPUCFSQuotaPeriod=true
DisableNodeKubeProxyVersion=false
1.32
CustomCPUCFSQuotaPeriod=true
1.31
CustomCPUCFSQuotaPeriod=true
StrictCostEnforcementForVAP=true
StrictCostEnforcementForWebhooks=true
1.30
CustomCPUCFSQuotaPeriod=true
StrictCostEnforcementForVAP=true
StrictCostEnforcementForWebhooks=true