服务限制和配额

查看适用于集群的服务限制和配额,并了解哪些限制可在需要时进行调整。

若您预计将达到以下任何 IBM Cloud Kubernetes Service 限制 ,请联系 IBM 支持团队,并在支持工单中提供集群ID、新配额限制、区域及基础设施提供商信息。

服务和配额限制

IBM Cloud Kubernetes Service 该服务附带以下服务限制和配额,这些限制和配额适用于所有集群,无论您计划使用哪家基础设施提供商。 请记住,经典VPC 集群限制也适用。

要查看 IBM Cloud 账户中集群相关资源的配额限制,请使用 ibmcloud ks quota ls 以下命令:

IBM Cloud Kubernetes Service 限制
类别 描述
API 速率限制 每个唯一的源IP地址每10秒向 IBM Cloud Kubernetes Service API发送200次请求。
应用程序部署 您部署到的应用程序以及与集群集成的服务必须能够在工作程序节点的操作系统上运行。
Calico 网络插件 不支持更改 Calico 插件,组件或缺省 Calico 设置。 例如,不要部署新的 Calico 插件版本,或者修改 Calico 组件,缺省 IPPool 资源或 Calico 节点的守护程序集或部署。 而是可以遵循文档来 创建 Calico NetworkPolicyGlobalNetworkPolicy更改 Calico MTU禁用 Calico CNI 的端口映射插件
集群配额 每个区域和每个 基础架构提供程序 不能超过 100 个集群。 然而,截至 2024 年 1 月 1 日,配额在达到 100 个之前逐步增加。 如果需要更多资源,请 联系 IBM 支持。 在支持案例中,包含您想要的区域和基础架构提供者的新配额限制。 要列出配额,请运行 ibmcloud quota ls
Kubernetes 确保查看 Kubernetes 项目限制
KMS 提供者 不支持定制允许连接到 IBM® Key Protect for IBM Cloud® 实例的 IP 地址。
Kubernetes pod 日志 要查看单个应用 Pod 的日志,可以使用命令行运行 kubectl logs <pod name>。 不要使用 Kubernetes 仪表板来流式传输 pod 的日志,这可能会导致对 Kubernetes 仪表板的访问中断。
负载均衡器 虽然 Kubernetes SCTP 协议 在 Kubernetes 社区发行版中通常可用,但在 IBM Cloud Kubernetes Service 集群中不支持创建使用此协议的负载均衡器。
操作系统 工作程序节点必须运行其中一个受支持的操作系统。 无法创建具有运行不同类型操作系统的工作程序节点的集群。 有关更多信息,请参阅 Kubernetes 版本信息
Pod 实例 每个工作程序节点可以运行 110 个 pod。 如果工作程序节点具有 11 个或更多 CPU 核心,那么可以支持每个核心 10 个 pod,每个工作程序节点最多支持 250 个 pod。 pod 数包括在工作程序节点上运行的 kube-systemibm-system pod。 为了提高性能,建议限制每个计算内核上运行的 Pod 数量,以免过度占用工作节点资源。 例如,在使用 b3c.4x16 类型模板的工作程序节点上,可每个核心运行 10 个 pod,这些 pod 使用的容量占工作程序节点总容量的比例不超过 75%。
工作程序节点配额 2024 年 1 月 1 日之前创建的账户最多可拥有 500 个工作节点。 对于在该日期或之后创建的账户,在配额降低一段时间后,最大配额为 200。 配额适用于每个集群 基础架构提供者。 如果需要更多资源,请 联系 IBM 支持。 在支持案例中,包含您想要的区域和基础架构提供者的新配额限制。 要列出已运行的配额,请执行以下命令:ibmcloud ks quota ls
工作程序池大小 集群中必须始终至少有 1 个节点。 由于工作程序节点配额,因此每个集群的工作程序池数和每个工作程序池的工作程序节点数都受到限制。 例如,如果每个区域的默认工作者节点配额为 500 个,那么在只有 1 个群集的区域中,您可能拥有多达 500 个工作者池,每个池有 1 个工作者节点。 或者,您可能在仅具有 1 集群的区域中具有最多 500 个工作程序节点的 1 工作程序池。
Red Hat Enterprise Linux CoreOS 工作程序节点 群集最多可添加 12 个区段。 例如,3 个 RHCOS 工作者池,每个池有 3 个区,将占该群集配额的 9/12。
工作程序节点数量 集群最多可有 500 个工作节点。
集群命名 要确保正确注册 Ingress 子域和证书,集群名称的前 24 个字符必须不同。 如果在 7 天内创建和删除具有相同名称的集群,这些集群的前 24 个字符 5 次或更多次 (例如,出于自动化或测试目的),那么您可能会达到 Let 's Encrypt 复制证书速率限制
资源组 只能在一个资源组中创建集群,并且在此之后无法更改资源组。 如果在错误的资源组中创建了集群,那么必须删除该集群,然后在正确的资源组中重新创建该集群。 此外,如果您需要使用 ibmcloud ks cluster service bind 命令与 IBM Cloud 服务进行集成,则该服务必须与集群位于同一个资源组中。 像 IBM Cloud Container Registry 这样不使用资源组的服务,或者像 IBM Cloud Logs 这样不需要服务绑定的服务,即使集群位于不同的资源组中,也能正常运行。

经典集群限制

IBM Cloud Kubernetes Service 中的经典基础架构集群发布后存在以下限制。

计算

请记住,服务 限制也适用。

经典集群计算限制
类别 描述
预留实例 保留容量和保留实例 不受支持。
工作节点类型 某些类型的计算资源中提供了工作节点。
工作程序节点主机访问 出于安全考虑,您无法通过 SSH 连接到工作节点计算主机。

网络

请记住,服务 限制也适用。

经典集群联网限制
类别 描述
入口 ALB
  • Ingress 应用程序负载均衡器 (ALB) 每秒可处理 32,768 个连接。 若您的Ingress流量超过此数值 ,请扩展集群中ALB副本的数量以处理增加的工作负载。
  • 仅运行 IBM Cloud Kubernetes Service 自定义Ingress镜像的ALB:不支持 HTTP/2。
  • 仅运行 [IBM Cloud Kubernetes Service 自定义Ingress镜像] (/docs/containers?topic=containers-managed-ingress-about)的ALB:暴露应用 ClusterIP 的服务名称必须在集群所有命名空间中保持唯一。
Istio 管理的附加功能 请参见 Istio 附加限制
网络负载均衡器 (NLB) -无法将现有 NLB 从 V 1.0 更新为 2.0。 必须创建新的 NLB 2.0。
-无法为专用 NLB 创建子域。
-最多可以注册 128 个子域。 可以通过打开支持案例来解除对请求的这一限制。
每个 VLAN 的子网 每个 VLAN 都有 40 个子网的限制。

存储器

请记住,服务 限制也适用。

经典集群存储器限制
类别 描述
卷实例 每个帐户的 IBM Cloud 基础架构文件存储卷和块存储卷的总数可为 250 个。 如果安装的数量超过此数量,那么在供应持久卷时可能会看到 out of capacity 消息。 更多常见问题解答,请参阅 文件 存储文档。 如果要安装更多卷,请 联系 IBM 支持。 在支持凭单中,包含您的帐户标识以及所需的新文件或块存储卷配额。
Portworx 查看 Portworx 限制

经典用户访问

请记住,服务 限制也适用。

经典仪表盘用户访问限制
类别 描述
IP 地址访问 IBM Cloud Kubernetes Service 不支持通过启用IP地址访问来限制特定用户的访问。 如果您想限制用户访问权限或限制用户可以访问的服务和VPC,请考虑 基于上下文的限制

VPC 集群限制

IBM Cloud Kubernetes Service 中的 VPC 集群在发布时存在以下限制。 此外,所有底层 VPC 配额,VPC 限制VPC 服务限制常规服务限制 都适用。

计算

请记住,服务 限制也适用。

VPC 集群计算限制
类别 描述
每个 VPC 的群集 VPC 每个仅限 25 个群集。
加密 缺省情况下,底层 VPC 基础架构提供程序 会对工作程序节点的辅助磁盘进行静态加密。 但是,您无法 将自己的加密引入底层虚拟服务器实例
地区 VPC 群集仅在 选择多区区域 中可用。
虚拟私有云 请参阅 限制配额
VPC 资源配额 VPC 按账户管理 vCPU, 内存、GPU、实例存储和优化实例存储资源的配额。 在公共基础架构上配置虚拟服务器实例 (VSI) 工作节点时,这些资源将计入 VPC 帐户配额。 如果达到配额限制,工作节点调配将失败。 要查看当前配额和使用情况,请参阅 查看 VPC 资源指标。 要申请增加配额,请向 VPC 申请支持。 如需了解更多信息,请参阅 VPC 配额

注意 :此配额管理目前仅适用于公共基础设施上的 VSI 工作节点。 IBM Cloud Kubernetes Service 仍负责管理专用主机和裸机工作节点的配额。

工作节点类型 仅对工作节点虚拟机和裸机工作节点提供某些版本。
工作程序节点主机访问 出于安全考虑,您无法通过 SSH 连接到工作节点计算主机。
工作程序节点更新 VPC 工作节点的更新操作取决于工作节点的类型。 对于 VPC 裸机工作者,您可以使用 ibmcloud ks worker reload 命令执行重新加载。 对于 VPC 虚拟服务器实例工作进程,请使用 ibmcloud ks worker replace 命令。 如果同时替换多个工作程序节点,那么将同时删除并替换这些节点,而不是逐个进行替换。 在更换工作程序节点之前,请确保集群中有足够的容量来重新调度工作负载。

网络

请记住,服务 限制也适用。

VPC 集群联网限制
类别 描述
应用程序 URL 长度 DNS 解析由集群的 虚拟专用端点(VPE) 管理,可解析最多 130 个字符的 URL。 如果使用 URL (例如 Ingress 子域) 在集群中公开应用程序,请确保 URL 长度不超过 130 个字符。
Istio 管理的附加功能 请参见 Istio 附加限制
网络速度 VPC 概要文件网络速度 指的是工作程序节点接口的速度。 VPC 实例的可用带宽由存储和网络流量共享。 默认情况下,存储分配为最大带宽的 25%。 如下表所示,网络速度是指在扣除默认的 25% 存储带宽分配后,拥有单个网络接口的工作人员可用的网络带宽。
NodePort 只有当您已连接到私有 VPC 网络(例如通过 VPN 连接)时,才能通过 NodePort 访问该应用。 若要从互联网访问某个应用,您必须改用 VPC 负载均衡器或 Ingress 服务。
Pod 网络 VPC 访问控制表 (ACL) 在子网级别过滤集群的入局和出局流量,安全组在工作程序节点级别过滤集群的入局和出局流量。 要在 pod 到 pod 级别控制集群中的流量,不能使用 VPC 安全组或 ACL。 请改为使用 CalicoKubernetes 网络策略,这可以控制在 IP 封装中使用 IP 的 pod 级别网络流量。
子网
  • 参见 VPC 网络限制
  • 请勿删除在集群创建过程中或向区域添加工作节点时附加到集群的子网。 如果删除集群使用的 VPC 子网,那么使用子网中的 IP 地址的任何负载均衡器都可能迂到问题,并且您可能无法创建新的负载均衡器。
VPC 负载均衡器 请参阅 VPC 负载均衡器限制

存储器

请记住,服务 限制也适用。

VPC 集群存储器限制
类别 描述
Block Storage for VPC 集群附加组件 缺省情况下,在 VPC 集群上启用 Block Storage for VPC 集群附加组件。 但是,具有 UBUNTU_18_S390X 工作程序节点的集群当前不支持该附加组件。 使用 UBUNTU_18_S390X 工作程序节点创建 VPC 集群时,附加组件 pod 将保持 Pending 状态。 您可以通过运行 ibmcloud ks cluster addon disable 命令来禁用附加组件。
概要文件大小的存储类 有关更多信息,请参阅 可用卷概要文件
支持的类型

只能设置 Block Storage for VPC, IBM Cloud Object Storage 和 Cloud Databases 。

卷连接 请参阅 卷连接限制
Portworx 查看 Portworx 限制
Block Storage for VPC VPC集群中的默认存储类别无法更改。 但是,您可以 创建自己的存储类

VPC 用户访问

请记住,服务 限制也适用。

VPC集群用户访问限制
类别 描述
IP 地址访问 IBM Cloud Kubernetes Service 不支持通过启用IP地址访问来限制特定用户的访问。 如果您想限制用户访问权限或限制用户可以访问的服务和VPC,请考虑 基于上下文的限制