Kubernetes 元件的預設服務設定
檢視組件 Kubernetes 的預設設定,例如在建立叢集時所 IBM Cloud® Kubernetes Service 設定的 kube-apiserver、kube-scheduler``kubelet、或 kube-proxy 等參數。
kube-apiserver
檢視主 kube-apiserver 元件在 中的 IBM Cloud Kubernetes Service 預設設定。
- 預設 Pod 容錯
-
default-not-ready-toleration-seconds=600s -
default-unreachable-toleration-seconds=600s - 特許 Pod
-
allow-privileged=true - 要求和回應標頭
-
strict-transport-security-directives="max-age=31536000"(Kubernetes 1.28 版以及更新版本) -
requestheader-client-ca-file=/mnt/etc/kubernetes-cert/ca.pem -
requestheader-username-headers=X-Remote-User -
requestheader-group-headers=X-Remote-Group -
requestheader-extra-headers-prefix=X-Remote-Extra- - 用戶端要求數
-
max-requests-inflight=1600 -
max-mutating-requests-inflight=800 - 許可控制器
-
ClusterTrustBundleAttest(Kubernetes 1.27 版以及更新版本) -
ValidatingAdmissionPolicy(Kubernetes 1.27 版以及更新版本) -
DefaultStorageClass -
NamespaceLifecycle -
LimitRanger -
ServiceAccount -
MutatingAdmissionWebhook -
ValidatingAdmissionWebhook -
ResourceQuota -
DefaultTolerationSeconds -
StorageObjectInUseProtection -
PersistentVolumeClaimResize -
Priority -
PodSecurity(在 Kubernetes 1.24版中為選用項目,在 1.25 版以及更新版本中啟用) -
PodSecurityPolicy(Kubernetes 1.24 版及更舊版本) -
NodeRestriction -
TaintNodesByCondition -
CertificateApproval -
CertificateSigningCertificateSubjectRestrictionDefaultIngressClassRuntimeClassDenyServiceExternalIPs
- 特性閘道
-
請參閱 特性閘道
- TLS 密碼支援
-
TLS 版本 1.2:
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
-
TLS 版本 1.3:
TLS_AES_128_GCM_SHA256TLS_CHACHA20_POLY1305_SHA256TLS_AES_256_GCM_SHA384
kube-controller-manager
檢視主 kube-controller-manager 元件在 中的 IBM Cloud Kubernetes Service 預設設定。
- Node 監視寬限期
-
node-monitor-grace-period=55s(Kubernetes 1.28 版以及更新版本) - 特性閘道
-
請參閱 特性閘道
- Pod 記憶體回收臨界值
-
terminated-pod-gc-threshold=12500 - TLS 密碼支援
-
TLS 版本 1.2:
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
-
TLS 版本 1.3:
TLS_AES_128_GCM_SHA256TLS_CHACHA20_POLY1305_SHA256TLS_AES_256_GCM_SHA384
kubelet
檢視 worker node kubelet component 在 中的 IBM Cloud Kubernetes Service 預設設定。
imageMaximumGCAge: 336h ( Kubernetes版本1.31及更高版本)
imageGCHighThresholdPercent: 75 (Kubernetes 1.26 版以及更新版本)
imageGCLowThresholdPercent: 65 (Kubernetes 1.26 版以及更新版本)
kubeAPIQPS: 50 (Kubernetes 1.27 版以及更新版本)
kubeAPIBurst: 100 (Kubernetes 1.27 版以及更新版本)
eventBurst: 100 (Kubernetes 1.27 版以及更新版本)
eventRecordQPS: 50 (Kubernetes 1.27 版以及更新版本)
serializeImagePulls: false
registryPullQPS: 5
registryBurst: 5
- cgroups
kubeletCgroups: /podruntime/kubeletruntime-cgroups=/podruntime/runtime- 容器日誌
containerLogMaxSize: 100MicontainerLogMaxFiles: 3- 儲存器執行時期端點
containerRuntimeEndpoint: "unix:///run/containerd/containerd.sock"- CPU CFS 配額
cpuCFSQuotaPeriod: 20ms- 特性閘道
- 請參閱 特性閘道。
- 檔案檢查頻率
fileCheckFrequency: 5s- 循序 Node 關閉
shutdownGracePeriodCriticalPods: 15s- Kubernetes 及系統保留
kubeReserved calculated based on worker node flavorsystemReserved calculated based on worker node flavor
Pod 驅逐
evictionSoft:
memory.available: "100Mi"
nodefs.available: "10%"
imagefs.available: "10%"
nodefs.inodesFree: "10%"
imagefs.inodesFree: "10%"
evictionSoftGracePeriod:
memory.available: "10m"
nodefs.available: "10m"
imagefs.available: "10m"
nodefs.inodesFree: "10m"
imagefs.inodesFree: "10m"
evictionHard:
memory.available: "100Mi"
nodefs.available: "5%"
imagefs.available: "5%"
nodefs.inodesFree: "5%"
imagefs.inodesFree: "5%"
- Pod 資訊清單路徑
-
staticPodPath: /etc/kubernetes/manifests - TLS 密碼支援
-
TLS 版本 1.2:
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
-
TLS 版本 1.3:
TLS_AES_128_GCM_SHA256TLS_CHACHA20_POLY1305_SHA256TLS_AES_256_GCM_SHA384
kube-scheduler
檢視 worker node kube-scheduler component 在 中的 IBM Cloud Kubernetes Service 預設設定。
- TLS 密碼支援
-
TLS 版本 1.2:
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
-
TLS 版本 1.3:
TLS_AES_128_GCM_SHA256TLS_CHACHA20_POLY1305_SHA256TLS_AES_256_GCM_SHA384
kube-proxy
檢視 worker node kube-proxy component 在 中的 IBM Cloud Kubernetes Service 預設設定。
- Iptable 設定
iptables-sync-period 120(Kubernetes 1.29 版以及更新版本)iptables-min-sync-period 2s(Kubernetes 1.29 版以及更新版本)iptables-sync-period 180s(Kubernetes 1.28版)iptables-min-sync-period 3s(Kubernetes 1.28版)iptables-sync-period 300s(Kubernetes 1.27 版及更舊版本)iptables-min-sync-period 5s(Kubernetes 1.27 版及更舊版本)iptables-localhost-nodeports false(Kubernetes 1.26 版以及更新版本)- Proxy 模式
proxy-mode=iptables- 特性閘道
- 請參閱 特性閘道
特性閘道
檢視叢 IBM Cloud Kubernetes Service 集內預設套用於所有主節點與工作節點元件的功能門控。 這些功能閘道與社群配送中所設定的功能閘道不同。 在 Kubernetes,大多數新的測試版功能預設皆為停用狀態。 Alpha 特性 (可能會變更) 在所有版本中都已停用。
您可以使用 kubectl get --raw /metrics | grep kubernetes_feature_enabled 指令來判定功能閘道是否已啟用或停用。
- 1.36
UnauthenticatedHTTP2DOSMitigation=true- 1.35
UnauthenticatedHTTP2DOSMitigation=trueDisableNodeKubeProxyVersion=false- 1.34
CustomCPUCFSQuotaPeriod=trueDisableNodeKubeProxyVersion=false- 1.33
CustomCPUCFSQuotaPeriod=trueDisableNodeKubeProxyVersion=false- 1.32
CustomCPUCFSQuotaPeriod=true- 1.31
CustomCPUCFSQuotaPeriod=trueStrictCostEnforcementForVAP=trueStrictCostEnforcementForWebhooks=true- 1.30
CustomCPUCFSQuotaPeriod=trueStrictCostEnforcementForVAP=trueStrictCostEnforcementForWebhooks=true