Limitações e cotas do serviço
Analise as limitações e cotas do serviço aplicáveis aos clusters e saiba quais limites podem ser ajustados quando necessário.
Se você prevê atingir qualquer uma das seguintes limitações de IBM Cloud Kubernetes Service, entre em contato com o Suporte IBM e forneça o ID do cluster, o novo limite de cota, a região e o provedor de infraestrutura no seu chamado de suporte.
Limitações de cotas e de serviço
O IBM Cloud Kubernetes Service vem com as limitações de serviço e cotas a seguir que se aplicam a todos os clusters, independentemente de qual provedor de infraestrutura você planeja usar. Tenha em mente que as limitações de cluster clássico e VPC também se aplicam.
Para visualizar limites de cotas em recursos relacionados ao cluster em sua conta da IBM Cloud, use o comando ibmcloud ks quota ls.
| Categoria | Descrição |
|---|---|
| Limites de taxa de API | 200 solicitações por 10 segundos para a API do IBM Cloud Kubernetes Service por meio de cada endereço IP de origem exclusivo. |
| Implementação do aplicativo | Os apps que você implementa e os serviços que você integra com o seu cluster devem ser capazes de executar no sistema operacional dos nós do trabalhador. |
| Plug-in de rede Calico | A mudança do plug-in Calico, de componentes ou das configurações padrão do Calico não é suportada. Por exemplo, não implemente uma nova versão de plug-in Calico, nem modifique os conjuntos de daemons ou implementações para os componentes
do Calico, recursos padrão IPPool ou nós do Calico. Em vez disso, é possível seguir a documentação para criar um NetworkPolicy ou GlobalNetworkPolicy do Calico, mudar a MTU do Calico ou desativar o plug-in de mapa da porta para a CNI do Calico. |
| Cota de cluster | Não é possível exceder 100 clusters por região e por provedor de infraestrutura. No entanto, a partir de 01 de janeiro de 2024, as cotas são aumentadas
incrementalmente antes de atingir 100. Se você precisar mais do recurso, entre em contato com o suporte IBM. No ticket de suporte, inclua o novo limite de cota para a região e o
provedor de infraestrutura de sua preferência. Para listar cotas, execute ibmcloud quota ls.. |
| Kubernetes | Certifique-se de revisar as Limitações do projeto Kubernetes. |
| Provedor de KMS | A customização dos endereços IP que são permitidos para conexão à sua instância do IBM® Key Protect for IBM Cloud® não é suportada. |
| Logs de pod do Kubernetes | Para verificar os logs para pods de app individuais, é possível usar a linha de comandos para executar kubectl logs <pod name>. Não use o painel do Kubernetes para transmitir os logs para os seus pods, o que pode causar
uma interrupção em seu acesso ao painel do Kubernetes. |
| Balanceadores de carga. | Embora o Kubernetes protocolo SCTP esteja geralmente disponível na liberação da comunidade Kubernetes, a criação de balanceadores de carga que usam esse protocolo não é suportada em clusters IBM Cloud Kubernetes Service. |
| Sistema operacional | Os nós do trabalhador devem executar um dos sistemas operacionais suportados Não é possível criar um cluster com nós do trabalhador que executam diferentes tipos de sistemas operacionais.. Para obter mais informações, consulte as informações da versão do Kubernetes |
| Instâncias de pod | É possível executar 110 pods por nó do trabalhador. Se você tiver nós do trabalhador com 11 núcleos de CPU ou mais, será possível suportar 10 pods por núcleo, até um limite de 250 pods por nó do trabalhador. O número de pods inclui os
pods kube-system e ibm-system que são executados no nó do trabalhador. Para melhorar o desempenho, considere limitar o número de pods executado por núcleo de cálculo para não sobreutilizar o nó do trabalhador.
Por exemplo, em um nó do trabalhador com um tipo b3c.4x16, é possível executar 10 pods por núcleo que usam não mais que 75% da capacidade total do nó do trabalhador. |
| Cota do nó do trabalhador | Um máximo de 500 nós de trabalho para todas as contas criadas antes de 1º de janeiro de 2024. Para contas criadas a partir dessa data, a cota máxima é 200, após um período de cotas mais baixas. As cotas se aplicam por cluster provedor de infraestrutura.
Se você precisar mais do recurso, entre em contato com o suporte IBM. No ticket de suporte, inclua o novo limite de cota para a região e o provedor de infraestrutura de sua preferência.
Para listar as execuções de cotas, execute o comando ibmcloud ks quota ls``. |
| Tamanho do conjunto do trabalhador | É necessário que haja sempre pelo menos 1 nó no seu cluster. Por causa da cota do nó do trabalhador, você está limitado no número de conjuntos de trabalhadores por cluster e no número de nós do trabalhador por conjunto de trabalhadores. Por exemplo, com a cota de nó do trabalhador padrão de 500 por região, é possível ter até 500 conjuntos de trabalhadores de um nó do trabalhador cada um em uma região com apenas um cluster. Ou ainda, você pode ter 1 de conjunto de trabalhadores com até 500 nós do trabalhador em uma região com apenas 1 cluster. |
| Red Hat Enterprise Linux CoreOS | A quantidade máxima de zonas adicionadas a um cluster é 12. Por exemplo, 3 pools de trabalho do RHCOS com 3 zonas cada um representarão 9/12 da cota desse cluster. |
| Número de nós do trabalhador | Os clusters podem ter um máximo de 500 nós de trabalho. |
| Nomenclatura do cluster | Para assegurar que o subdomínio do Ingress e o certificado estejam corretamente registrados, os primeiros 24 caracteres dos nomes dos clusters deverão ser diferentes. Se você criar e excluir clusters com o mesmo nome ou com nomes que tenham os mesmos primeiros 24 caracteres cinco vezes ou mais dentro de sete dias, como, por exemplo, para propósitos de automação ou teste, você poderá atingir o Limite de taxa de certificado duplicado do Let's Encrypt. |
| Grupos de recursos | Um cluster pode ser criado em apenas um grupo de recursos que não pode ser mudado posteriormente. Se você criar um cluster no grupo de recursos incorreto, deverá excluir o cluster e recriá-lo no grupo de recursos correto. Além disso, se
for necessário usar o comando ibmcloud ks cluster service bind para se integrar a um serviço IBM Cloud, esse serviço deverá estar no mesmo grupo
de recursos que o cluster. Serviços que não utilizam grupos de recursos, como IBM Cloud Container Registry, ou que não precisam de vinculação de serviço, como IBM Cloud Logs, funcionam mesmo que o cluster esteja em um grupo de recursos
diferente. |
Limitações de cluster clássico
Os clusters de infraestrutura clássicos no IBM Cloud Kubernetes Service são liberados com as limitações a seguir.
Cálculo
Tenha em mente que as limitações de serviço também se aplicam.
| Categoria | Descrição |
|---|---|
| Instâncias reservadas | A capacidade reservada e as instâncias reservadas não são suportadas. |
| Tipos de nó do trabalhador | Os nós de trabalho estão disponíveis em determinados tipos de recursos de computação. |
| Acesso ao host do nó do trabalhador | Por segurança, não é possível emitir SSH no host de cálculo de nó do trabalhador. |
Rede
Tenha em mente que as limitações de serviço também se aplicam.
| Categoria | Descrição |
|---|---|
| ALBs do Ingress |
|
| Complemento do Istio gerenciado | Consulte Limitações do complemento do Istio. |
| Balanceadores de carga de rede (NLB) |
|
| Sub-redes por VLAN | Cada VLAN tem um limite de 40 sub-redes. |
Storage
Tenha em mente que as limitações de serviço também se aplicam.
| Categoria | Descrição |
|---|---|
| Instâncias de volume | É possível ter um total de 250 volumes de arquivo de infraestrutura e de armazenamento de bloco do IBM Cloud por conta. Se você montar mais do que essa quantidade, poderá receber uma mensagem de “ out of capacity ” ao provisionar
volumes persistentes. Para obter mais perguntas frequentes, consulte os documentos sobre armazenamento de arquivos e blocos.
Se desejar montar mais volumes, entre em contato com o IBM. Em seu ticket de suporte, inclua o seu ID de conta e o novo arquivo ou cota de volume de armazenamento de bloco que
você deseja. |
| Portworx | Revise as limitações do Portworx. |
Acesso de usuário clássico
Tenha em mente que as limitações de serviço também se aplicam.
| Categoria | Descrição |
|---|---|
| Acesso de endereço IP | A restrição de acesso para usuários específicos por meio da ativação do acesso ao endereço IP não é compatível com o site IBM Cloud Kubernetes Service. Se quiser restringir o acesso do usuário ou restringir quais serviços e VPCs um usuário pode acessar, considere a restrição baseada em contexto. |
Limitações do cluster de VPC
Os clusters de VPC no IBM Cloud Kubernetes Service são liberados com as limitações a seguir. Além disso, todas as cotas de VPC, limites de VPC, limitações de serviço de VPC e limitações de serviço regulares subjacentes se aplicam.
Cálculo
Tenha em mente que as limitações de serviço também se aplicam.
| Categoria | Descrição |
|---|---|
| Clusters por VPC | As VPCs são limitadas a 25 clusters cada. |
| Criptografia | Os discos secundários de seus nós do trabalhador são criptografados em repouso por padrão pelo provedor de infraestrutura de VPC subjacente. No entanto, não é possível trazer sua própria criptografia para as instâncias do servidor virtual subjacente. |
| Local | Os clusters VPC estão disponíveis apenas em determinadas regiões com várias zonas. |
| Virtual Private Cloud | Consulte Limitações e cotas. |
| Cotas de recursos de VPC | A VPC gerencia cotas de memória vCPU,, GPU, armazenamento de instância e recursos otimizados de armazenamento de instância por conta. Quando você provisiona nós de trabalho de instância de servidor virtual (VSI) na infraestrutura pública,
esses recursos são contabilizados nas cotas da sua conta VPC. Se você atingir um limite de cota, o provisionamento do nó de trabalho falhará. Para visualizar suas cotas e uso atuais, consulte Visualização de métricas de recursos de VPC. Para solicitar um aumento de cota, abra um caso de suporte com a VPC. Para obter mais informações, consulte as cotas do VPC.
Observação: Atualmente, essa gestão de cotas se aplica apenas aos nós de trabalho VSI em infraestrutura pública. O IBM Cloud Kubernetes Service continua a gerenciar as cotas para nós de trabalho em hosts dedicados e em bare metal. |
| Tipos de nó do trabalhador | Apenas determinados tipos de instâncias estão disponíveis para máquinas virtuais de nós de trabalho e nós de trabalho em bare metal. |
| Acesso ao host do nó do trabalhador | Por segurança, não é possível emitir SSH no host de cálculo de nó do trabalhador. |
| Atualizações do nó do trabalhador | As ações de atualização dos workers do VPC dependem do tipo de worker. Para os usuários de máquinas físicas (bare metal) do VPC, é possível usar o comando ibmcloud ks worker reload para aplicar uma recarga.
Para os trabalhadores de instâncias de servidor virtual (VPC), use o comando ibmcloud ks worker replace . Se você substituir vários nós do trabalhador ao mesmo tempo, eles serão excluídos e substituídos simultaneamente,
não um por um. Certifique-se de que você tenha capacidade suficiente em seu cluster para remarcar suas cargas de trabalho antes de substituir os nós do trabalhador. |
Rede
Tenha em mente que as limitações de serviço também se aplicam.
| Categoria | Descrição |
|---|---|
| Comprimento da URL do app | A resolução de DNS é gerenciada pelo terminal privado virtual (VPE) do cluster, que pode resolver URLs de até 130 caracteres. Se você expuser apps em seu cluster com URLs, como o subdomínio do Ingress, certifique-se de que as URLs tenham 130 caracteres ou menos. |
| Complemento do Istio gerenciado | Consulte Limitações do complemento do Istio. |
| Velocidades de rede | Velocidades de rede de perfil de VPC referem-se às velocidades das interfaces de nós do trabalhador. A largura de banda disponível para instâncias de VPC é compartilhada entre o armazenamento e o tráfego de rede. Por padrão, a alocação de armazenamento é de 25% da largura de banda máxima. A velocidade da rede, conforme mostrado nas tabelas abaixo, é a largura de banda de rede disponível para um trabalhador com uma única interface de rede após a dedução da alocação padrão de 25% da largura de banda de armazenamento. |
| NodePort | Será possível acessar um app por meio de um NodePort apenas se você estiver conectado à sua rede privada VPC, como por meio de uma conexão VPN. Para acessar um app por meio da Internet, deve-se usar um balanceador de carga do VPC ou um serviço Ingress como alternativa. |
| Rede de pod | As listas de controle de acesso (ACLs) de VPC filtram o tráfego de entrada e de saída para o seu cluster no nível de sub-rede e os grupos de segurança filtram o tráfego de entrada e de saída para o seu cluster no nível de nós do trabalhador. Para controlar o tráfego dentro do cluster em nível de pod para pod, não é possível usar grupos de segurança de VPC ou ACLs. Em vez disso, use Políticas de rede do Kubernetes e do Calico, que podem controlar o tráfego de rede de nível de pod que usa IP em encapsulamento de IP. |
| Subnets |
|
| Balanceador de carga da VPC | Consulte as Limitações do balanceador de carga VPC. |
Storage
Tenha em mente que as limitações de serviço também se aplicam.
| Categoria | Descrição |
|---|---|
| Complemento do cluster do Block Storage for VPC | O complemento do cluster Block Storage for VPC é ativado por padrão em clusters VPC. No entanto, o complemento não é suportado atualmente para clusters com nós do trabalhador UBUNTU_18_S390X. Ao criar um cluster VPC com
nós do trabalhador do UBUNTU_18_S390X, os pods complementares permanecerão em um estado Pending. É possível desativar o complemento executando o comando ibmcloud ks cluster addon disable.. |
| Classe de armazenamento para tamanhos de perfil | Para obter mais informações, consulte Perfis de volumes disponíveis |
| Tipos suportados |
É possível configurar apenas o Block Storage for VPC, IBM Cloud Object Storage e Cloud Databases.
|
| Conexões de volume | Consulte Limites de anexo de volume. |
| Portworx | Revise as limitações do Portworx. |
| Block Storage for VPC | A classe de armazenamento padrão nos clusters VPC não pode ser alterada. No entanto, é possível criar sua própria classe de armazenamento.. |
Acesso do usuário VPC
Tenha em mente que as limitações de serviço também se aplicam.
| Categoria | Descrição |
|---|---|
| Acesso de endereço IP | A restrição de acesso para usuários específicos por meio da ativação do acesso ao endereço IP não é compatível com o site IBM Cloud Kubernetes Service. Se quiser restringir o acesso do usuário ou restringir quais serviços e VPCs um usuário pode acessar, considere a restrição baseada em contexto. |