服務限制與配額
請檢視適用於叢集的服務限制與配額,並了解哪些限制可在需要時進行調整。
若您預期將達到以下任何 IBM Cloud Kubernetes Service 限制 ,請聯繫 IBM 支援團隊,並在支援票中提供叢集 ID、新的配額限制、區域及基礎架構供應商資訊。
服務及配額限制
IBM Cloud Kubernetes Service 此服務附帶以下服務限制與配額,這些限制與配額適用於所有叢集,無論您計畫使用哪家基礎架構供應商。 請記住,標準 和 VPC 叢集限制也適用。
若要檢視您在 IBM Cloud 帳戶中與叢集相關的資源配額限制,請使用 指令 ibmcloud ks quota ls。
| 種類 | 說明 |
|---|---|
| API 速率限制 | 每個唯一的來源 IP 位址,每 10 秒向 IBM Cloud Kubernetes Service API 發送 200 次請求。 |
| 應用程式部署 | 您部署至的應用程式以及與叢集整合的服務必須能夠在工作者節點的作業系統上執行。 |
| Calico 網路外掛程式 | 不支援變更 Calico 外掛程式、元件或預設 Calico 設定。 例如,不要部署新的 Calico 外掛程式版本,或修改 Calico 元件、預設 IPPool 資源或 Calico 節點的常駐程式集或部署。 您可以改為遵循文件來 建立 Calico NetworkPolicy 或 GlobalNetworkPolicy,以
變更 Calico MTU,或 停用 Calico CNI 的埠對映外掛程式。 |
| 叢集配額 | 每個地區及每個 基礎架構提供者 不能超過 100 個叢集。 然而,截至 2024 年 1 月 1 日,配額在達到 100 個之前逐步增加。 如果您需要更多資源,請 聯絡 IBM 支援中心。
在支援案例中,包括您想要的地區及基礎架構提供者的新配額限制。 若要列出配額,請執行 ibmcloud quota ls。 |
| Kubernetes | 請務必檢閱 Kubernetes 專案限制。 |
| KMS 提供者 | 不支援自訂容許連接至 IBM® Key Protect for IBM Cloud® 實例的 IP 位址。 |
| Kubernetes Pod 日誌 | 若要查看個別應用程式 Pod 的日誌,您可以使用命令列執行 kubectl logs
|
| 負載平衡器 | 雖然在 Kubernetes 社群版本中已正式發行 Kubernetes SCTP 通訊協定,但在 IBM Cloud Kubernetes Service 叢集裡不支援建立使用此通訊協定的負載平衡器。 |
| 作業系統 | 工作者節點必須執行其中一個支援的作業系統。 您無法使用執行不同類型作業系統的工作者節點來建立叢集。 如需相關資訊,請參閱 Kubernetes 版本資訊。 |
| Pod 實例 | 每個工作者節點可以執行 110 個 pod。 如果您的工作者節點具有 11 個以上 CPU 核心,則可以支援每個核心 10 個 Pod,每個工作者節點最多 250 個 Pod。 Pod 數包括在工作者節點上執行的 kube-system 和 ibm-system Pod。 為了提升效能,建議限制每個運算核心所執行的 Pod 數量,以免過度使用工作節點。 例如,在使用 b3c.4x16 規格的工作者節點上,可每個核心執行
10 個 Pod,這些 Pod 使用的容量佔工作者節點總容量的比例不超過 75%。 |
| 工作者節點配額 | 在 2024 年 01 月 01 日之前建立的任何帳戶,最多可擁有 500 個工作節點。 對於在該日期當天或之後建立的帳戶,在經過一段較低配額的期間後,最大配額為 200。 每個叢集 基礎架構提供者 適用配額。 如果您需要更多資源,請 聯絡 IBM 支援中心。
在支援案例中,包括您想要的地區及基礎架構提供者的新配額限制。 要列出已執行的配額,請執行 ibmcloud ks quota ls。 |
| 工作程式儲存區大小 | 叢集中必須一律至少有 1 個節點。 由於工作者節點配額,您在每個叢集的工作者節點儲存區數目及每個工作者節點儲存區的工作者節點數目方面受到限制。 例如,每個區域的預設工作者節點配額為 500 個,您可能在只有 1 個群集的區域中擁有多達 500 個工作者池,每個池有 1 個工作者節點。 或者,在只有 1 個叢集的地區中,您可能有 1 個工作者節點儲存區 (最多 500 個工作者節點)。 |
| Red Hat Enterprise Linux CoreOS 工作者節點 | 新增至叢集的區域最多為 12 個。 例如,3 個 RHCOS Worker pool,每個有 3 個區域,將佔該群集配額的 9/12。 |
| 工作者節點數目 | 群集最多可有 500 個工作節點。 |
| 叢集命名 | 為了確保正確登錄 Ingress 子網域和憑證,叢集名稱的前 24 個字元必須不同。 如果您在 7 天內建立並刪除具有相同名稱且前 24 個字元相同且前 5 次或以上的叢集 (例如為了自動化或測試目的),則可能會達到 Let 's Encrypt Duplicate Certificate rate limit。 |
| 資源群組 | 只能在一個資源群組中建立一個叢集,之後就無法進行變更。 如果您在錯誤的資源群組中建立叢集,則必須刪除叢集,然後在正確的資源群組中予以重建。 此外,若您需要使用 ibmcloud ks cluster service bind 指令與 IBM Cloud 服務進行整合 ,該服務必須與叢集位於同一個資源群組中。 像 IBM Cloud Container Registry 這樣不使用資源群組的服務,或是像 IBM Cloud Logs 這樣不需要服務綁定的服務,即使叢集位於不同的資源群組中,仍可正常運作。 |
標準叢集限制
IBM Cloud Kubernetes Service 中的標準基礎架構叢集發佈後存在下列限制。
運算
請記住,服務 限制也適用。
| 種類 | 說明 |
|---|---|
| 保留實例 | 不支援 保留容量及保留實例。 |
| 工作節點類型 | 工作節點僅在特定類型的運算資源中提供。 |
| 工作者節點主機存取 | 基於安全考量,您無法透過 SSH 連線至工作節點的運算主機。 |
網路
請記住,服務 限制也適用。
| 種類 | 說明 |
|---|---|
| 進入 ALB |
|
| Istio 管理附加元件 | 請參閱 Istio 附加元件限制。 |
| 網路負載平衡器 (NLB) | -您無法將現有 NLB 從 1.0 版更新至 2.0。 您必須建立新的 NLB 2.0。 -您無法為專用 NLB 建立子網域。 -您最多可以登錄 128 個子網域。 開立支援案例,即可要求提高這項限制。 |
| 每個 VLAN 的子網路 | 每一個 VLAN 都有 40 個子網路的限制。 |
儲存空間
請記住,服務 限制也適用。
| 種類 | 說明 |
|---|---|
| 磁區實例 | 每個帳戶的 IBM Cloud 基礎架構檔案儲存空間磁區和區塊儲存空間磁區的總數可為 250 個。 如果裝載超過此數量,則在佈建持續性磁區時可能會看到 out of capacity 訊息。 如需更多常見問題,請參閱 檔案 和 區塊 儲存說明文件。 如果您想要裝載更多磁區,請 聯絡 IBM 支援中心。 在支援問題單中,包括您的帳戶 ID 及您想要的新檔案或區塊儲存空間磁區配額。 |
| Portworx | 檢閱 Portworx 限制。 |
傳統使用者存取
請記住,服務 限制也適用。
| 種類 | 說明 |
|---|---|
| IP 位址存取 | IBM Cloud Kubernetes Service 不支援透過啟用 IP 位址存取來限制特定使用者的存取權限。 如果要限制使用者存取或限制使用者可以存取哪些服務和 VPC,請考慮 基於上下文的限制。 |
VPC 叢集限制
IBM Cloud Kubernetes Service 中的 VPC 叢集在發佈時具有以下限制。 此外,還會套用所有基礎 VPC 配額、VPC 限制、VPC 服務限制 及 一般服務限制。
運算
請記住,服務 限制也適用。
| 種類 | 說明 |
|---|---|
| 每個 VPC 的群集 | VPC 限於每個 25 個群集。 |
| 加密 | 依預設,基礎 VPC 基礎架構提供者 會對工作者節點的次要磁碟進行靜態加密。 不過,您無法 將自己的加密帶入基礎虛擬伺服器實例。 |
| 位置 | VPC 叢集僅在 選定的多專區區域 中可用。 |
| Virtual Private Cloud | 請參閱 限制 和 配額。 |
| VPC 資源配額 | VPC 以每個帳戶為基礎,管理 vCPU, 記憶體、GPU、實例儲存和最佳化實例儲存資源的配額。 當您在公共基礎結構上提供虛擬伺服器實例 (VSI) 工作節點時,這些資源會計入您的 VPC 帳戶配額。 如果達到配額限制,工作站節點的佈建將會失敗。 若要檢視您目前的配額和使用量,請參閱 檢視 VPC 資源指標。
若要申請增加配額,請向 VPC 開啟支援個案。 如需更多資訊,請參閱 VPC 配額。
注意 :此配額管理目前僅適用於公共基礎架構上的 VSI 工作節點。 IBM Cloud Kubernetes Service 仍會繼續管理專用主機及裸機工作節點的配額。 |
| 工作節點類型 | 僅提供特定版本供工作節點虛擬機器及裸機工作節點使用。 |
| 工作者節點主機存取 | 基於安全考量,您無法透過 SSH 連線至工作節點的運算主機。 |
| 工作者節點更新 | VPC 工作者的更新動作取決於工作者的類型。 對於 VPC 裸機工作節點,您可以使用 ibmcloud ks worker reload 指令來執行重新載入。 對於 VPC 虛擬伺服器實例工作程序,請使用 ibmcloud ks worker replace 指令。 如果您同時取代多個工作者節點,則會同時刪除並取代它們,而不是逐一取代。 在取代工作者節點之前,請確定叢集裡有足夠的容量來重新排程工作負載。 |
網路
請記住,服務 限制也適用。
| 種類 | 說明 |
|---|---|
| 應用程式 URL 長度 | DNS 解析由叢集的 虛擬專用端點(VPE) 管理,它可以解析最多 130 個字元的 URL。 如果您使用 URL (例如 Ingress 子網域) 在叢集裡公開應用程式,請確保 URL 不超過 130 個字元。 |
| Istio 管理附加元件 | 請參閱 Istio 附加元件限制。 |
| 網路速度 | VPC 設定檔網路速度 是指工作者節點介面的速度。 VPC 實例可用的頻寬由儲存和網路流量共用。 預設情況下,儲存分配為最大頻寬的 25%。 如下表所示,網路速度是指具有單一網路介面的工作人員在扣除預設的 25% 儲存頻寬分配後可用的網路頻寬。 |
| NodePort | 您僅能在連接到私人 VPC 網路(例如透過 VPN 連線)的情況下,才可透過 NodePort 存取應用程式。 若要從網際網路存取應用程式,您必須改為使用 VPC 負載平衡器或 Ingress 服務。 |
| Pod 網路 | VPC 存取控制清單 (ACL) 會在子網路層次過濾叢集的送入及送出資料流量,而安全群組會在工作者節點層次過濾叢集的送入及送出資料流量。 若要在 Pod 至 Pod 層次控制叢集內的資料流量,您無法使用 VPC 安全群組或 ACL。 相反地,請使用 Calico 及 Kubernetes 網路原則,這可以控制在 IP 封裝中使用 IP 的 Pod 層次網路資料流量。 |
| 子網路 |
|
| VPC 負載平衡器 | 請參閱 VPC 負載平衡器限制。 |
儲存空間
請記住,服務 限制也適用。
| 種類 | 說明 |
|---|---|
| Block Storage for VPC 叢集附加程式 | 依預設,在 VPC 叢集上已啟用 Block Storage for VPC 叢集附加程式。 不過,具有 UBUNTU_18_S390X 工作者節點的叢集目前不支援該附加程式。 當您建立具有 UBUNTU_18_S390X 工作者節點的 VPC 叢集時,附加程式 Pod 將保持 Pending 狀態。 您可以執行 ibmcloud ks cluster addon disable 指令來停用附加程式。 |
| 設定檔大小的儲存類別 | 如需相關資訊,請參閱 可用的磁區設定檔。 |
| 支援的類型 |
您只能設定 Block Storage for VPC、 IBM Cloud Object Storage 及 Cloud Databases 。
|
| 磁區連接 | 請參閱 磁區連接限制。 |
| Portworx | 檢閱 Portworx 限制。 |
| Block Storage for VPC | VPC 群集中的預設儲存類別無法變更。 不過,您可以 建立自己的儲存空間類別。 |
VPC 使用者存取
請記住,服務 限制也適用。
| 種類 | 說明 |
|---|---|
| IP 位址存取 | IBM Cloud Kubernetes Service 不支援透過啟用 IP 位址存取來限制特定使用者的存取權限。 如果要限制使用者存取或限制使用者可以存取哪些服務和 VPC,請考慮 基於上下文的限制。 |