Kubernetes 元件的預設服務設定

檢視組件 Kubernetes 的預設設定,例如在建立叢集時所 IBM Cloud® Kubernetes Service 設定的 kube-apiserverkube-scheduler``kubelet、或 kube-proxy 等參數。

kube-apiserver

檢視主 kube-apiserver 元件在 中的 IBM Cloud Kubernetes Service 預設設定。

預設 Pod 容錯

default-not-ready-toleration-seconds=600s

default-unreachable-toleration-seconds=600s

特許 Pod

allow-privileged=true

要求和回應標頭

strict-transport-security-directives="max-age=31536000" (Kubernetes 1.28 版以及更新版本)

requestheader-client-ca-file=/mnt/etc/kubernetes-cert/ca.pem

requestheader-username-headers=X-Remote-User

requestheader-group-headers=X-Remote-Group

requestheader-extra-headers-prefix=X-Remote-Extra-

用戶端要求數

max-requests-inflight=1600

max-mutating-requests-inflight=800

許可控制器

ClusterTrustBundleAttest (Kubernetes 1.27 版以及更新版本)

ValidatingAdmissionPolicy (Kubernetes 1.27 版以及更新版本)

DefaultStorageClass

NamespaceLifecycle

LimitRanger

ServiceAccount

MutatingAdmissionWebhook

ValidatingAdmissionWebhook

ResourceQuota

DefaultTolerationSeconds

StorageObjectInUseProtection

PersistentVolumeClaimResize

Priority

PodSecurity (在 Kubernetes 1.24版中為選用項目,在 1.25 版以及更新版本中啟用)

PodSecurityPolicy (Kubernetes 1.24 版及更舊版本)

NodeRestriction

TaintNodesByCondition

CertificateApproval

CertificateSigning

  • CertificateSubjectRestriction
  • DefaultIngressClass
  • RuntimeClass
  • DenyServiceExternalIPs
特性閘道

請參閱 特性閘道

TLS 密碼支援

TLS 版本 1.2:

  • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256

TLS 版本 1.3:

  • TLS_AES_128_GCM_SHA256
  • TLS_CHACHA20_POLY1305_SHA256
  • TLS_AES_256_GCM_SHA384

kube-controller-manager

檢視主 kube-controller-manager 元件在 中的 IBM Cloud Kubernetes Service 預設設定。

Node 監視寬限期

node-monitor-grace-period=55s (Kubernetes 1.28 版以及更新版本)

特性閘道

請參閱 特性閘道

Pod 記憶體回收臨界值

terminated-pod-gc-threshold=12500

TLS 密碼支援

TLS 版本 1.2:

  • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256

TLS 版本 1.3:

  • TLS_AES_128_GCM_SHA256
  • TLS_CHACHA20_POLY1305_SHA256
  • TLS_AES_256_GCM_SHA384

kubelet

檢視 worker node kubelet component 在 中的 IBM Cloud Kubernetes Service 預設設定。

imageMaximumGCAge: 336h ( Kubernetes版本1.31及更高版本)

imageGCHighThresholdPercent: 75 (Kubernetes 1.26 版以及更新版本)

imageGCLowThresholdPercent: 65 (Kubernetes 1.26 版以及更新版本)

kubeAPIQPS: 50 (Kubernetes 1.27 版以及更新版本)

kubeAPIBurst: 100 (Kubernetes 1.27 版以及更新版本)

eventBurst: 100 (Kubernetes 1.27 版以及更新版本)

eventRecordQPS: 50 (Kubernetes 1.27 版以及更新版本)

serializeImagePulls: false

registryPullQPS: 5

registryBurst: 5

cgroups
kubeletCgroups: /podruntime/kubelet
runtime-cgroups=/podruntime/runtime
容器日誌
containerLogMaxSize: 100Mi
containerLogMaxFiles: 3
儲存器執行時期端點
containerRuntimeEndpoint: "unix:///run/containerd/containerd.sock"
CPU CFS 配額
cpuCFSQuotaPeriod: 20ms
特性閘道
請參閱 特性閘道
檔案檢查頻率
fileCheckFrequency: 5s
循序 Node 關閉
shutdownGracePeriodCriticalPods: 15s
Kubernetes 及系統保留
kubeReserved calculated based on worker node flavor
systemReserved calculated based on worker node flavor

Pod 驅逐

evictionSoft:
  memory.available:  "100Mi"
  nodefs.available: "10%"
  imagefs.available: "10%"
  nodefs.inodesFree: "10%"
  imagefs.inodesFree: "10%"
evictionSoftGracePeriod:
  memory.available: "10m"
  nodefs.available: "10m"
  imagefs.available: "10m"
  nodefs.inodesFree: "10m"
  imagefs.inodesFree: "10m"
evictionHard:
  memory.available: "100Mi"
  nodefs.available: "5%"
  imagefs.available: "5%"
  nodefs.inodesFree: "5%"
  imagefs.inodesFree: "5%"
Pod 資訊清單路徑

staticPodPath: /etc/kubernetes/manifests

TLS 密碼支援

TLS 版本 1.2:

  • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256

TLS 版本 1.3:

  • TLS_AES_128_GCM_SHA256
  • TLS_CHACHA20_POLY1305_SHA256
  • TLS_AES_256_GCM_SHA384

kube-scheduler

檢視 worker node kube-scheduler component 在 中的 IBM Cloud Kubernetes Service 預設設定。

TLS 密碼支援

TLS 版本 1.2:

  • TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256

TLS 版本 1.3:

  • TLS_AES_128_GCM_SHA256
  • TLS_CHACHA20_POLY1305_SHA256
  • TLS_AES_256_GCM_SHA384

kube-proxy

檢視 worker node kube-proxy component 在 中的 IBM Cloud Kubernetes Service 預設設定。

Iptable 設定
iptables-sync-period 120 (Kubernetes 1.29 版以及更新版本)
iptables-min-sync-period 2s (Kubernetes 1.29 版以及更新版本)
iptables-sync-period 180s (Kubernetes 1.28版)
iptables-min-sync-period 3s (Kubernetes 1.28版)
iptables-sync-period 300s (Kubernetes 1.27 版及更舊版本)
iptables-min-sync-period 5s (Kubernetes 1.27 版及更舊版本)
iptables-localhost-nodeports false (Kubernetes 1.26 版以及更新版本)
Proxy 模式
proxy-mode=iptables
特性閘道
請參閱 特性閘道

特性閘道

檢視叢 IBM Cloud Kubernetes Service 集內預設套用於所有主節點與工作節點元件的功能門控。 這些功能閘道與社群配送中所設定的功能閘道不同。 在 Kubernetes,大多數新的測試版功能預設皆為停用狀態。 Alpha 特性 (可能會變更) 在所有版本中都已停用。

您可以使用 kubectl get --raw /metrics | grep kubernetes_feature_enabled 指令來判定功能閘道是否已啟用或停用。

1.36
UnauthenticatedHTTP2DOSMitigation=true
1.35
UnauthenticatedHTTP2DOSMitigation=true
DisableNodeKubeProxyVersion=false
1.34
CustomCPUCFSQuotaPeriod=true
DisableNodeKubeProxyVersion=false
1.33
CustomCPUCFSQuotaPeriod=true
DisableNodeKubeProxyVersion=false
1.32
CustomCPUCFSQuotaPeriod=true
1.31
CustomCPUCFSQuotaPeriod=true
StrictCostEnforcementForVAP=true
StrictCostEnforcementForWebhooks=true
1.30
CustomCPUCFSQuotaPeriod=true
StrictCostEnforcementForVAP=true
StrictCostEnforcementForWebhooks=true