日本熟妇hd丰满老熟妇,中文字幕一区二区三区在线不卡 ,亚洲成片在线观看,免费女同在线一区二区

創(chuàng)建ACK專有集群

更新時(shí)間:

ACK專有集群中,您需要?jiǎng)?chuàng)建至少3個(gè)Master節(jié)點(diǎn)以保證高可用性,以及若干Worker節(jié)點(diǎn),以對集群基礎(chǔ)設(shè)施進(jìn)行更細(xì)粒度的控制,但需要自行規(guī)劃、維護(hù)、升級(jí)集群。本文介紹如何通過容器服務(wù)管理控制臺(tái)創(chuàng)建ACK專有集群,包括集群、Master、節(jié)點(diǎn)池和組件配置。

重要

容器服務(wù) Kubernetes 版已于2024年08月21日起停止ACK專有集群的創(chuàng)建。推薦您在生產(chǎn)環(huán)境中使用具有更高可靠性、安全性和調(diào)度效率的ACK集群Pro版

前提條件

已登錄RAM管理控制臺(tái)彈性伸縮控制臺(tái)開通相應(yīng)的服務(wù)。

使用限制

限制項(xiàng)

說明

配額申請鏈接/相關(guān)文檔

費(fèi)用

用戶賬戶至少需要有100元的余額并通過實(shí)名認(rèn)證,否則無法創(chuàng)建按量付費(fèi)的ECS實(shí)例和負(fù)載均衡。

產(chǎn)品計(jì)費(fèi)

網(wǎng)絡(luò)

ACK集群僅支持專有網(wǎng)絡(luò)VPC。

什么是專有網(wǎng)絡(luò)

云資源

ECS實(shí)例

支持按量付費(fèi)、包年包月和搶占式實(shí)例三種付費(fèi)類型。實(shí)例創(chuàng)建后,您可以通過ECS管理控制臺(tái)將按量付費(fèi)轉(zhuǎn)預(yù)付費(fèi)。

按量付費(fèi)轉(zhuǎn)包年包月

VPC路由條目

每個(gè)賬戶初始默認(rèn)狀況下VPC路由條目不超過200條,當(dāng)ACK集群的網(wǎng)絡(luò)模式是Flannel時(shí),集群的路由條目最大不能超過200個(gè)(網(wǎng)絡(luò)模式是Terway則不受該影響)。如集群需要更多路由條目數(shù),您需要對目標(biāo)VPC申請?zhí)岣吲漕~ 。

配額中心

安全組

每個(gè)賬號(hào)默認(rèn)最多可以創(chuàng)建100個(gè)安全組。

查看和提升安全組配額

負(fù)載均衡實(shí)例

每個(gè)賬號(hào)默認(rèn)最多可以創(chuàng)建60個(gè)按量付費(fèi)的負(fù)載均衡實(shí)例。

配額中心

EIP

每個(gè)賬號(hào)默認(rèn)最多可以創(chuàng)建20個(gè)EIP。

配額中心

步驟一:登錄容器服務(wù)管理控制臺(tái)

  1. 登錄容器服務(wù)管理控制臺(tái),在左側(cè)導(dǎo)航欄選擇集群

  2. 將鼠標(biāo)懸浮于頁面上方的賬號(hào)全部資源,選擇資源組。在控制臺(tái)頁面頂部選擇的資源組可過濾出該資源組內(nèi)的專有網(wǎng)絡(luò)及對應(yīng)的虛擬交換機(jī)。在創(chuàng)建集群時(shí),只顯示過濾的專有網(wǎng)絡(luò)實(shí)例及專有網(wǎng)絡(luò)對應(yīng)的虛擬交換機(jī)實(shí)例。資源組

  3. 集群列表頁面,單擊創(chuàng)建集群

步驟二:配置集群

單擊ACK 專有集群頁簽,完成集群基礎(chǔ)信息配置、網(wǎng)絡(luò)配置和高級(jí)選項(xiàng)配置。

基礎(chǔ)信息配置

配置項(xiàng)

描述

集群名稱

集群的名稱。長度為1~63個(gè)字符,可包含數(shù)字、下劃線(_)或中劃線(-),需以英文大小寫字母、中文或數(shù)字開頭。

地域

集群所在的開服地域

Kubernetes 版本

當(dāng)前支持的Kubernetes版本。您可以參見ACK版本支持概覽了解ACK的版本支持情況。

網(wǎng)絡(luò)配置

配置項(xiàng)

描述

IPv6雙棧

公測中,請前往配額平臺(tái)申請。

開啟IPv6雙棧后,將創(chuàng)建IPv4/IPv6雙棧集群。

重要
  • 僅1.22及以上版本的集群支持此功能。

  • Worker節(jié)點(diǎn)與控制面之間的通信使用IPv4地址。

  • 需要使用Terway容器網(wǎng)絡(luò)插件。

  • 使用Terway共享ENI模式時(shí),ECS的規(guī)格需要支持IPv6地址,且支持的IPv4地址數(shù)量與IPv6地址數(shù)量相同,才能正常加入集群。關(guān)于ECS規(guī)格的詳細(xì)信息,請參見實(shí)例規(guī)格族

  • 集群使用的VPC需要支持IPv6雙棧。

  • 集群使用eRDMA功能需要關(guān)閉IPv6雙棧。

專有網(wǎng)絡(luò)

配置集群的專有網(wǎng)絡(luò)VPC。您可以指定可用區(qū),自動(dòng)新建一個(gè)VPC,也可以在已有VPC列表中選擇已創(chuàng)建的VPC。

為專有網(wǎng)絡(luò)配置 SNAT

如果您新建或選擇的VPC不具備公網(wǎng)訪問能力,勾選后,ACK將為您創(chuàng)建NAT網(wǎng)關(guān)并自動(dòng)配置SNAT規(guī)則。

若不勾選,您可自行配置NAT網(wǎng)關(guān)并手動(dòng)配置SNAT,以確保VPC內(nèi)實(shí)例可以正常訪問公網(wǎng)。更多信息,請參見創(chuàng)建和管理公網(wǎng)NAT網(wǎng)關(guān)實(shí)例

交換機(jī)

在列表中根據(jù)可用區(qū)選擇已有vSwitch交換機(jī),或單擊創(chuàng)建虛擬交換機(jī)創(chuàng)建新的vSwitch。集群控制面與默認(rèn)節(jié)點(diǎn)池將使用此處指定的vSwitch。推薦選擇多個(gè)不同可用區(qū)的vSwitch,更好地保障集群高可用。

安全組

選擇已有安全組功能為白名單功能,請前往配額平臺(tái)申請。

支持選擇自動(dòng)創(chuàng)建普通安全組自動(dòng)創(chuàng)建企業(yè)級(jí)安全組選擇已有安全組

  • 自動(dòng)創(chuàng)建的安全組對于出方向默認(rèn)全部允許。如果您因?yàn)闃I(yè)務(wù)原因需要修改,請確保在入方向已放行100.64.0.0/10網(wǎng)段。該網(wǎng)段用于訪問阿里云其他服務(wù),以執(zhí)行鏡像拉取、查詢ECS基礎(chǔ)信息等操作。

  • 指定已有安全組時(shí),系統(tǒng)默認(rèn)不會(huì)為安全組配置額外的訪問規(guī)則,可能會(huì)導(dǎo)致訪問異常,請自行管理安全組規(guī)則,請參見配置集群安全組

API server 訪問

API Server創(chuàng)建一個(gè)按量付費(fèi)的私網(wǎng)CLB實(shí)例,作為集群API Server的內(nèi)網(wǎng)連接端點(diǎn)。

重要

還支持選擇是否開放使用 EIP 暴露 API ServerAPI Server提供了各類資源對象(Pod、Service等)的增刪改查及Watch等HTTP Rest接口。

  • 開放:ACK會(huì)創(chuàng)建一個(gè)EIP,并掛載到CLB上。此時(shí),Master節(jié)點(diǎn)的6443端口(對應(yīng)API Server)會(huì)暴露出來,您可以在外網(wǎng)通過KubeConfig連接并操作集群。

  • 不開放:不會(huì)創(chuàng)建EIP,僅能在VPC內(nèi)使用KubeConfig連接并操作集群。

網(wǎng)絡(luò)插件

支持Flannel和Terway網(wǎng)絡(luò)插件。關(guān)于兩者的詳細(xì)對比,請參見Terway與Flannel的對比

  • Flannel:基于社區(qū)的、簡單穩(wěn)定的Flannel CNI插件,功能較為簡單,支持的特性少,例如不支持基于Kubernetes標(biāo)準(zhǔn)的NetworkPolicy。

  • Terway:阿里云容器服務(wù)自研的網(wǎng)絡(luò)插件,將阿里云的彈性網(wǎng)卡分配給容器,支持使用Kubernetes的NetworkPolicy定義容器間的訪問策略,支持對單個(gè)容器做帶寬的限制。

    說明
    • 在Terway模式下,節(jié)點(diǎn)上可以運(yùn)行的Pod數(shù)均受節(jié)點(diǎn)的彈性網(wǎng)卡和輔助IP的配額限制。

    • 網(wǎng)絡(luò)插件選擇Terway時(shí),會(huì)使用彈性網(wǎng)卡的輔助IP分配給Pod,一個(gè)Pod占用一個(gè)彈性網(wǎng)卡輔助IP地址。

    • 當(dāng)專有網(wǎng)絡(luò)選擇共享VPC時(shí),網(wǎng)絡(luò)插件僅支持Terway。

    選擇Terway時(shí),還支持以下能力。

    • DataPathV2

      使用DataPathv2加速模式,僅支持在創(chuàng)建集群時(shí)配置。選中后,Terway會(huì)采取不同于共享ENI常規(guī)模式的流量轉(zhuǎn)發(fā)鏈路,實(shí)現(xiàn)更快的網(wǎng)絡(luò)通信。更多信息,請參見網(wǎng)絡(luò)加速

      說明

      開啟后,Terway policy容器預(yù)計(jì)會(huì)在每個(gè)Worker節(jié)點(diǎn)上多占用0.5核512MB的資源,此消耗會(huì)隨著集群規(guī)模增大而增大。在Terway默認(rèn)配置中,policy容器的CPU上限為1核,內(nèi)存無限制。

    • NetworkPolicy 支持

      勾選后,則會(huì)支持Kubernetes原生的NetworkPolicy

      說明
      • 從Terway v1.9.2開始,新建集群NetworkPolicy由eBPF的實(shí)現(xiàn)提供,數(shù)據(jù)面會(huì)開啟DataPathv2功能。

      • 通過控制臺(tái)管理NetworkPolicy的功能正在公測中,如果您希望使用,請?jiān)?span props="china intl">配額平臺(tái)提交申請。

    • Trunk ENI 支持

      支持為每個(gè)Pod配置固定IP、獨(dú)立的虛擬交換機(jī)、安全組,提供精細(xì)化流量管理、流量隔離、網(wǎng)絡(luò)策略配置和IP管理能力。更多信息,請參見為Pod配置固定IP及獨(dú)立虛擬交換機(jī)、安全組

      說明
      • ACK托管集群無需申請即可選擇Trunk ENI選項(xiàng)。如果您希望在ACK專有集群中開啟Trunk ENI,請先在配額平臺(tái)提交申請。

      • 從Kubernetes 1.31開始,新建的ACK托管集群會(huì)自動(dòng)啟用Trunk ENI功能,無需手動(dòng)進(jìn)行選擇。

容器網(wǎng)段

僅在選擇使用Flannel插件時(shí)需要配置。

配置容器網(wǎng)段,網(wǎng)段不能和VPC及VPC已有ACK集群使用的網(wǎng)段重復(fù),創(chuàng)建成功后不能修改,而且服務(wù)地址段不能和容器地址段重復(fù)。有關(guān)集群網(wǎng)絡(luò)地址段規(guī)劃的信息,請參見Kubernetes集群網(wǎng)絡(luò)規(guī)劃

節(jié)點(diǎn) Pod 數(shù)量

僅在選擇使用Flannel插件時(shí)需要配置。

配置單個(gè)節(jié)點(diǎn)上所能容納的最大Pod數(shù)量。

Pod 交換機(jī)

僅在選擇使用Terway插件時(shí)需要配置。

為Pod分配IP的虛擬交換機(jī)。每個(gè)Pod虛擬交換機(jī)分別對應(yīng)一個(gè)Worker節(jié)點(diǎn)的虛擬交換機(jī),Pod虛擬交換機(jī)和Worker節(jié)點(diǎn)的虛擬交換機(jī)的可用區(qū)需保持一致。

重要

Pod虛擬交換機(jī)的網(wǎng)段掩碼建議不超過19,最大不超過25,否則集群網(wǎng)絡(luò)可分配的Pod IP地址非常有限,會(huì)影響集群的正常使用。

服務(wù)網(wǎng)段

設(shè)置服務(wù)網(wǎng)段,網(wǎng)段不能與VPC及VPC內(nèi)已有ACK集群使用的網(wǎng)段重復(fù),創(chuàng)建成功后不能修改,而且服務(wù)地址段也不能和容器地址段重復(fù)。有關(guān)集群網(wǎng)絡(luò)地址段規(guī)劃的信息,請參見Kubernetes集群網(wǎng)絡(luò)規(guī)劃

IPv6 服務(wù)網(wǎng)段

需同時(shí)選擇IPv6雙棧。

為服務(wù)網(wǎng)段配置IPv6地址段。配置網(wǎng)段時(shí),必須使用ULA地址,地址段范圍在fc00::/7內(nèi),且地址前綴長度在112~120之間。推薦和服務(wù)網(wǎng)段保持相同的可用地址數(shù)量。

關(guān)于集群網(wǎng)絡(luò)地址段規(guī)劃的更多信息,請參見Kubernetes集群網(wǎng)絡(luò)規(guī)劃

集群高級(jí)配置

展開高級(jí)選項(xiàng)(選填),配置集群服務(wù)轉(zhuǎn)發(fā)模式。

配置項(xiàng)

描述

服務(wù)轉(zhuǎn)發(fā)模式

支持iptables和IPVS兩種模式。

  • iptables:成熟穩(wěn)定的kube-proxy代理模式。Kubernetes Service的服務(wù)發(fā)現(xiàn)和負(fù)載均衡使用iptables規(guī)則配置,但性能一般,受規(guī)模影響較大,適用于存在少量Service的集群。

  • IPVS:高性能的kube-proxy代理模式。Kubernetes Service的服務(wù)發(fā)現(xiàn)和負(fù)載均衡使用Linux IPVS模塊進(jìn)行配置,適用于存在大量Service的集群,且對負(fù)載均衡有高性能要求。

展開高級(jí)選項(xiàng)(選填),配置集群刪除保護(hù)、資源組等信息。

展開查看高級(jí)選項(xiàng)

配置項(xiàng)

描述

集群刪除保護(hù)

推薦開啟集群刪除保護(hù),防止通過控制臺(tái)或OpenAPI誤刪除集群。

資源組

創(chuàng)建的集群將歸屬于選擇的資源組。一個(gè)資源只能歸屬于一個(gè)資源組。根據(jù)不同的業(yè)務(wù)場景,您可以將資源組映射為項(xiàng)目、應(yīng)用或組織等概念。

標(biāo)簽

輸入鍵(Key)和對應(yīng)的值(Value),為集群綁定標(biāo)簽。Key必填,不可重復(fù),最多64個(gè)字符;Value選填,最多128個(gè)字符。

  • Key和Value不支持以aliyunacs:https://http://開頭,不區(qū)分大小寫。

  • 同一個(gè)資源,Key不能重復(fù),相同Key的標(biāo)簽會(huì)被覆蓋。

  • 如果一個(gè)資源已經(jīng)綁定了20個(gè)標(biāo)簽,已有標(biāo)簽和新建標(biāo)簽會(huì)失效,需解綁部分標(biāo)簽后重新綁定。

時(shí)區(qū)

集群所要使用的時(shí)區(qū)。默認(rèn)時(shí)區(qū)為瀏覽器所配置的時(shí)區(qū)。

集群本地域名

為配置集群本地域名。 默認(rèn)域名為cluster.local,也支持自定義域名。本地域名是集群中所有Service使用的頂級(jí)域名(標(biāo)準(zhǔn)后綴)。例如,處于default命名空間中的名為my-service的Service,它的DNS域名為my-service.default.svc.cluster.local

自定義證書 SAN

在集群API Server服務(wù)端證書的SAN(Subject Alternative Name)字段中添加自定義的IP或域名,以實(shí)現(xiàn)對客戶端的訪問控制。具體操作,請參見自定義集群API Server證書SAN

服務(wù)賬戶令牌卷投影

開啟服務(wù)賬戶令牌卷投影以降低在Pod中使用Service Account遇到的安全性問題,可使得kubelet支持基于Pod粒度的Token簽發(fā),并且支持Token audience和過期時(shí)間的配置。使用說明,請參見使用ServiceAccount Token卷投影

節(jié)點(diǎn)服務(wù)端口范圍

創(chuàng)建NodePort類型的Service時(shí),可用的端口范圍。

集群 CA

啟用后,可以將CA證書添加到集群中,加強(qiáng)服務(wù)端和客戶端之間信息交互的安全性。

步驟三:配置Master節(jié)點(diǎn)

單擊下一步:Master 配置,完成Master節(jié)點(diǎn)配置。

配置項(xiàng)

描述

Master實(shí)例數(shù)量

指定可用區(qū)內(nèi)部署Master節(jié)點(diǎn)的數(shù)量。

付費(fèi)類型

支持按量付費(fèi)包年包月兩種付費(fèi)類型。選擇包年包月時(shí),需設(shè)置購買時(shí)長和是否啟用自動(dòng)續(xù)費(fèi)

實(shí)例規(guī)格

選擇Master節(jié)點(diǎn)的實(shí)例規(guī)格族。您可以參見選擇Master節(jié)點(diǎn)規(guī)格獲取配置建議。

系統(tǒng)盤

支持ESSD AutoPLESSD云盤ESSD EntrySSD云盤高效云盤。系統(tǒng)盤可選的類型與選擇的實(shí)例規(guī)格族相關(guān)。如果云盤類型下拉列表沒有顯示的云盤類型,代表不支持該云盤類型。

ESSD云盤自定義性能和加密能力

  • ESSD云盤支持自定義性能級(jí)別。ESSD云盤容量越大,可供選擇的性能級(jí)別越高(460 GiB容量以上可選PL2,1260 GiB以上可選PL3)。更多信息,請參見容量范圍與性能級(jí)別的關(guān)系

  • 創(chuàng)建系統(tǒng)盤時(shí),僅ESSD云盤支持加密。選擇密鑰時(shí),阿里云默認(rèn)使用服務(wù)密鑰(Default Service CMK)進(jìn)行加密,您也可以選擇事先在KMS服務(wù)中創(chuàng)建好的自定義密鑰(BYOK)為該云盤加密。

您可以選擇配置更多系統(tǒng)盤類型,配置與系統(tǒng)盤不同的磁盤類型,提高擴(kuò)容成功率。創(chuàng)建實(shí)例時(shí),系統(tǒng)將根據(jù)指定的磁盤類型順序,選擇第一個(gè)匹配的磁盤類型用于創(chuàng)建實(shí)例。

部署集

白名單功能,請前往配額中心申請。

通過ECS控制臺(tái)創(chuàng)建部署集后,通過ACK控制臺(tái)為控制面節(jié)點(diǎn)指定部署集。部署集指定后不支持修改。

步驟四:配置節(jié)點(diǎn)池

單擊下一步:節(jié)點(diǎn)池配置,完成節(jié)點(diǎn)池基礎(chǔ)選項(xiàng)配置和高級(jí)選項(xiàng)配置。

節(jié)點(diǎn)池基礎(chǔ)配置

配置項(xiàng)

描述

節(jié)點(diǎn)池名稱

自定義的節(jié)點(diǎn)池名稱。

容器運(yùn)行時(shí)

根據(jù)集群Kubernetes版本選擇容器運(yùn)行時(shí)。如何選型,請參見如何選擇Docker運(yùn)行時(shí)、containerd運(yùn)行時(shí)、或者安全沙箱運(yùn)行時(shí)?

  • containerd(推薦):支持所有版本的集群。

  • 安全沙箱:支持1.31及以下版本的集群。

  • Docker(已停止支持):支持1.22及以下版本的集群。

實(shí)例和鏡像配置

配置項(xiàng)

描述

付費(fèi)類型

節(jié)點(diǎn)池?cái)U(kuò)容ECS實(shí)例時(shí)默認(rèn)采用的付費(fèi)類型,支持按量付費(fèi)包年包月搶占式實(shí)例

  • 包年包月:需配置購買時(shí)長以及自動(dòng)續(xù)費(fèi)

  • 搶占式實(shí)例:目前僅支持具有保護(hù)期的搶占式實(shí)例。需同時(shí)配置單臺(tái)實(shí)例上限價(jià)格

    當(dāng)指定實(shí)例規(guī)格的實(shí)時(shí)市場價(jià)格低于單臺(tái)實(shí)例上限價(jià)格時(shí),能成功創(chuàng)建搶占式實(shí)例。超過保護(hù)期后(1小時(shí)),每5分鐘檢測一次實(shí)例規(guī)格的實(shí)時(shí)市場價(jià)格和庫存。如果某一時(shí)刻的市場價(jià)格高于出價(jià)或?qū)嵗?guī)格庫存不足,搶占式實(shí)例會(huì)被釋放。使用方式,請參見搶占式實(shí)例節(jié)點(diǎn)池最佳實(shí)踐

為保證節(jié)點(diǎn)池統(tǒng)一,按量付費(fèi)、包年包月節(jié)點(diǎn)池與搶占式實(shí)例節(jié)點(diǎn)池之間不支持轉(zhuǎn)換。例如,對于創(chuàng)建節(jié)點(diǎn)池時(shí)選擇付費(fèi)類型為按量付費(fèi)或包年包月的節(jié)點(diǎn)池,編輯節(jié)點(diǎn)池時(shí)不展示搶占式實(shí)例;反之亦然。

實(shí)例相關(guān)的配置項(xiàng)

根據(jù)實(shí)例規(guī)格或?qū)傩赃x擇Worker節(jié)點(diǎn)池使用的ECS實(shí)例,可通過vCPU、內(nèi)存、規(guī)格族、架構(gòu)等屬性篩選所需的實(shí)例規(guī)格族。您可以參見ECS實(shí)例規(guī)格配置建議獲取節(jié)點(diǎn)的配置建議。

節(jié)點(diǎn)池?cái)U(kuò)容時(shí),將從選中的實(shí)例規(guī)格中擴(kuò)容。具體擴(kuò)容到的實(shí)例規(guī)格取決于節(jié)點(diǎn)池?cái)U(kuò)縮容策略。選擇的實(shí)例規(guī)格越多,節(jié)點(diǎn)池成功彈出節(jié)點(diǎn)的概率越大。

由于實(shí)例規(guī)格不可用或庫存不足,導(dǎo)致節(jié)點(diǎn)池彈出節(jié)點(diǎn)失敗時(shí),可以嘗試添加更多實(shí)例規(guī)格。您可以參照控制臺(tái)的彈性強(qiáng)度建議添加實(shí)例規(guī)格,也可以創(chuàng)建節(jié)點(diǎn)池后查看查看節(jié)點(diǎn)池彈性強(qiáng)度

如果您選擇的實(shí)例均為GPU服務(wù)器,您可以按需開啟共享 GPU 調(diào)度。更多信息,請參見共享GPU調(diào)度概述

操作系統(tǒng)

云市場鏡像處于灰度發(fā)布中。
說明
  • 修改節(jié)點(diǎn)池系統(tǒng)鏡像時(shí),僅影響新增節(jié)點(diǎn),不會(huì)修改節(jié)點(diǎn)池已有節(jié)點(diǎn)的系統(tǒng)鏡像。已有節(jié)點(diǎn)的系統(tǒng)鏡像升級(jí),請參見升級(jí)節(jié)點(diǎn)池

  • 為保證節(jié)點(diǎn)池內(nèi)節(jié)點(diǎn)系統(tǒng)鏡像的統(tǒng)一,修改節(jié)點(diǎn)池鏡像時(shí),僅允許修改為同類型鏡像的最新版本,不支持更改鏡像類型。

安全加固

為集群開啟安全加固。創(chuàng)建完成后,加固方案不支持轉(zhuǎn)換。

  • 不開啟:對ECS實(shí)例不進(jìn)行安全加固。

  • 等保加固:阿里云為Alibaba Cloud Linux 2和Alibaba Cloud Linux 3等保2.0三級(jí)版鏡像提供等保合規(guī)的基線檢查標(biāo)準(zhǔn)和掃描程序。等保加固在保障原生鏡像兼容性和性能的基礎(chǔ)上進(jìn)行了等保合規(guī)適配,使其滿足國家信息安全部發(fā)布的《GB/T22239-2019信息安全技術(shù)網(wǎng)絡(luò)安全等級(jí)保護(hù)基本要求》。更多信息,請參見ACK等保加固使用說明

    重要

    等保加固會(huì)禁止Root用戶通過SSH遠(yuǎn)程登錄。您可通過ECS控制臺(tái)使用VNC方式登錄系統(tǒng)創(chuàng)建可使用SSH的普通用戶。具體操作,請參見使用VNC登錄實(shí)例

  • 阿里云 OS 加固:僅當(dāng)系統(tǒng)鏡像選擇Alibaba Cloud Linux 2或Alibaba Cloud Linux 3時(shí),可為節(jié)點(diǎn)開啟阿里云OS加固

登錄方式

  • 設(shè)置密鑰:阿里云SSH密鑰對是一種安全便捷的登錄認(rèn)證方式,由公鑰和私鑰組成,僅支持Linux實(shí)例。

    請同步配置登錄名root登錄或ecs-user登錄)和所需的密鑰對

  • 設(shè)置密碼:密碼限制為8~30個(gè)字符,且必須同時(shí)包含大寫字母、小寫字母、數(shù)字和特殊符號(hào)。

    請同步配置登錄名root登錄或ecs-user登錄)和密碼。

存儲(chǔ)配置

配置項(xiàng)

描述

系統(tǒng)盤

支持ESSD AutoPLESSD云盤ESSD EntrySSD云盤高效云盤。系統(tǒng)盤可選的類型與選擇的實(shí)例規(guī)格族相關(guān)。如果云盤類型下拉列表沒有顯示的云盤類型,代表不支持該云盤類型。

ESSD云盤自定義性能和加密能力

  • ESSD云盤支持自定義性能級(jí)別。ESSD云盤容量越大,可供選擇的性能級(jí)別越高(460 GiB容量以上可選PL2,1260 GiB以上可選PL3)。更多信息,請參見容量范圍與性能級(jí)別的關(guān)系

  • 創(chuàng)建系統(tǒng)盤時(shí),僅ESSD云盤支持加密。選擇密鑰時(shí),阿里云默認(rèn)使用服務(wù)密鑰(Default Service CMK)進(jìn)行加密,您也可以選擇事先在KMS服務(wù)中創(chuàng)建好的自定義密鑰(BYOK)為該云盤加密。

您可以選擇配置更多系統(tǒng)盤類型,配置與系統(tǒng)盤不同的磁盤類型,提高擴(kuò)容成功率。創(chuàng)建實(shí)例時(shí),系統(tǒng)將根據(jù)指定的磁盤類型順序,選擇第一個(gè)匹配的磁盤類型用于創(chuàng)建實(shí)例。

數(shù)據(jù)盤

支持ESSD AutoPLESSD云盤ESSD Entry以及上一代云盤(SSD云盤高效云盤)。數(shù)據(jù)盤可選的類型與選擇的實(shí)例規(guī)格族相關(guān)。如果云盤類型下拉列表沒有顯示的云盤類型,代表不支持該云盤類型。

ESSD AutoPL支持

  • 預(yù)配置性能:在保持存儲(chǔ)容量大小不變的情況下,可以結(jié)合實(shí)際業(yè)務(wù)的需求量靈活配置云盤的預(yù)配置性能,從而實(shí)現(xiàn)云盤容量與性能解耦。

  • 性能突發(fā):開啟后,波動(dòng)性業(yè)務(wù)面臨突發(fā)的數(shù)據(jù)讀寫壓力時(shí),云盤會(huì)根據(jù)業(yè)務(wù)實(shí)際情況臨時(shí)提升云盤性能,直至業(yè)務(wù)恢復(fù)至平穩(wěn)狀態(tài)。

ESSD云盤支持

自定義性能級(jí)別。ESSD云盤容量越大,可供選擇的性能級(jí)別越高(460 GiB容量以上可選PL2,1260 GiB以上可選PL3)。更多信息,請參見容量范圍與性能級(jí)別的關(guān)系

  • 掛載數(shù)據(jù)盤時(shí),所有云盤類型均支持加密。選擇密鑰時(shí),阿里云默認(rèn)使用服務(wù)密鑰(Default Service CMK)進(jìn)行加密,您也可以選擇事先在KMS服務(wù)中創(chuàng)建好的自定義密鑰(BYOK)為該云盤進(jìn)行加密。

  • 在需要容器鏡像加速、大模型快速加載等場景下,您還可以使用快照創(chuàng)建數(shù)據(jù)盤,提升系統(tǒng)的響應(yīng)速度和處理能力。

  • 每個(gè)節(jié)點(diǎn)上需有一塊數(shù)據(jù)盤被掛載到/var/lib/container/var/lib/kubelet/var/lib/containerd將掛載到/var/lib/container目錄下)。對于節(jié)點(diǎn)上的其他數(shù)據(jù)盤,您可以進(jìn)行初始化設(shè)置,自定義其掛載目錄。使用說明,請參見ACK節(jié)點(diǎn)池中數(shù)據(jù)盤可以自定義目錄掛載嗎?

說明

一臺(tái)ECS實(shí)例最多可掛載64塊數(shù)據(jù)盤,不同實(shí)例規(guī)格支持掛載的最多云盤數(shù)量不同。實(shí)例規(guī)格支持掛載的云盤數(shù)量上限,可以通過DescribeInstanceTypes接口查詢(DiskQuantity)。

彈性臨時(shí)盤

白名單功能,請提交工單申請。

彈性臨時(shí)盤用于臨時(shí)數(shù)據(jù)存儲(chǔ),為ECS實(shí)例提供臨時(shí)數(shù)據(jù)存儲(chǔ)空間,具備高性能、高性價(jià)比等特點(diǎn)。典型使用場景如下。

  • 臨時(shí)數(shù)據(jù)存儲(chǔ)

    適用于在本地盤存放臨時(shí)數(shù)據(jù),例如臨時(shí)計(jì)算中間結(jié)果、緩存數(shù)據(jù)、臨時(shí)文件等。

  • 高性能計(jì)算

    對IOPS(數(shù)十萬到百萬)和吞吐量(數(shù)百M(fèi)B/s至數(shù)GB/s)要求高的計(jì)算任務(wù),彈性臨時(shí)盤可以提供高性能的臨時(shí)存儲(chǔ)支持。

臨時(shí)彈性盤僅支持在部分地域和部分ECS實(shí)例規(guī)格中使用,請參見地域限制實(shí)例規(guī)格限制

您可以選擇是否對彈性臨時(shí)盤進(jìn)行初始化設(shè)置,自定義其掛載目錄。

實(shí)例數(shù)量配置

配置項(xiàng)

描述

期望節(jié)點(diǎn)數(shù)

節(jié)點(diǎn)池應(yīng)該維持的總節(jié)點(diǎn)數(shù)量,建議至少配置2個(gè)節(jié)點(diǎn),以確保集群組件正常運(yùn)行。您可以通過調(diào)整期望節(jié)點(diǎn)數(shù),達(dá)到擴(kuò)容或縮容節(jié)點(diǎn)池的目的,請參見擴(kuò)縮容節(jié)點(diǎn)池

如無需創(chuàng)建節(jié)點(diǎn),可填寫為0,后續(xù)再手動(dòng)調(diào)整,增加節(jié)點(diǎn)數(shù)。

節(jié)點(diǎn)池高級(jí)配置

展開高級(jí)選項(xiàng)(選填),配置節(jié)點(diǎn)擴(kuò)縮容策略。

配置項(xiàng)

描述

擴(kuò)縮容策略

  • 優(yōu)先級(jí)策略:根據(jù)集群配置的虛擬交換機(jī)的優(yōu)先級(jí)進(jìn)行擴(kuò)縮容(選擇的虛擬交換機(jī)的順序,由上到下優(yōu)先級(jí)遞減)。當(dāng)優(yōu)先級(jí)較高的虛擬交換機(jī)所在可用區(qū)無法創(chuàng)建ECS實(shí)例時(shí),自動(dòng)使用下一優(yōu)先級(jí)的虛擬交換機(jī)創(chuàng)建ECS實(shí)例。

  • 成本優(yōu)化策略:按vCPU單價(jià)從低到高嘗試創(chuàng)建。當(dāng)伸縮配置已設(shè)置搶占式計(jì)費(fèi)方式的多實(shí)例規(guī)格時(shí),優(yōu)先創(chuàng)建對應(yīng)搶占式計(jì)費(fèi)實(shí)例。當(dāng)搶占式計(jì)費(fèi)實(shí)例規(guī)格由于庫存等原因無法創(chuàng)建時(shí),自動(dòng)嘗試以按量付費(fèi)的方式創(chuàng)建。

    搶占式實(shí)例支持

    • 按量實(shí)例所占比例%:節(jié)點(diǎn)池將優(yōu)先按照設(shè)定的比例分配按量付費(fèi)(非搶占式)實(shí)例。超出該比例的需求則會(huì)嘗試使用搶占式實(shí)例來滿足。

    • 允許按量實(shí)例補(bǔ)償:開啟后,如果因價(jià)格或庫存等原因無法創(chuàng)建足夠的搶占式實(shí)例,伸縮組將自動(dòng)嘗試創(chuàng)建按量實(shí)例,以滿足ECS實(shí)例數(shù)量要求。

  • 均衡分布策略:只有設(shè)置多個(gè)專有網(wǎng)絡(luò)交換機(jī)時(shí),均衡分布策略才能生效。在伸縮組指定的多可用區(qū)(即指定多個(gè)專有網(wǎng)絡(luò)交換機(jī))之間均勻分配ECS實(shí)例。如果由于庫存不足等原因造成可用區(qū)之間不平衡,您可以再次進(jìn)行均衡操作,以平衡資源的可用區(qū)分布。

展開高級(jí)選項(xiàng)(選填),配置ECS標(biāo)簽、污點(diǎn)等信息。

置項(xiàng)

描述

ECS 標(biāo)簽

為彈出的ECS添加標(biāo)簽,標(biāo)簽鍵不可重復(fù)。最大長度為128個(gè)字符,標(biāo)簽鍵和標(biāo)簽值不能以aliyunacs:開頭,不能包含https://http://

一臺(tái)ECS可綁定標(biāo)簽的上限為20個(gè)。如需提高上限,請到配額平臺(tái)提交申請。由于ACK和ESS存在以下標(biāo)簽占用,因此最多可指定17個(gè)ECS標(biāo)簽。

  • ACK默認(rèn)占用兩個(gè)ECS標(biāo)簽。

    • ack.aliyun.com:<您的集群ID>

    • ack.alibabacloud.com/nodepool-id:<您的節(jié)點(diǎn)池ID>

  • ESS默認(rèn)占用1個(gè)ECS標(biāo)簽:acs:autoscaling:scalingGroupId:<您的節(jié)點(diǎn)池伸縮組ID>

說明
  • 開啟彈性伸縮后,因彈性伸縮將默認(rèn)占用兩個(gè)ECS標(biāo)簽,因此節(jié)點(diǎn)池會(huì)額外占用兩個(gè)ECS標(biāo)簽:k8s.io/cluster-autoscaler:truek8s.aliyun.com:true

  • 自動(dòng)伸縮組件為了預(yù)檢測彈出節(jié)點(diǎn)的調(diào)度行為,需依靠ECS標(biāo)簽記錄K8s的節(jié)點(diǎn)標(biāo)簽和污點(diǎn)。因此,節(jié)點(diǎn)的每個(gè)標(biāo)簽都會(huì)被轉(zhuǎn)為k8s.io/cluster-autoscaler/node-template/label/標(biāo)簽鍵:標(biāo)簽值;節(jié)點(diǎn)的每個(gè)污點(diǎn)會(huì)被轉(zhuǎn)為k8s.io/cluster-autoscaler/node-template/taint/污點(diǎn)鍵/污點(diǎn)值:污點(diǎn)效果

污點(diǎn) (Taints)

為節(jié)點(diǎn)添加污點(diǎn),污點(diǎn)(Taints)包含Effect(效果)。有效污點(diǎn)鍵包含前綴(可選)和名稱。如果有前綴,用正斜線(/)分隔。更多信息,請參見污點(diǎn)和容忍度。污點(diǎn)有以下限制:

  • :污點(diǎn)鍵的名稱長度為1~63個(gè)字符,必須以字母、數(shù)字或字符[a-z0-9A-Z]開頭和結(jié)尾,中間可包含字母、數(shù)字、短劃線(-)、下劃線(_)、英文半角句號(hào)(.)。

    如果指定前綴,必須是DNS子域。即一系列由英文半角句號(hào)(.)分隔的DNS標(biāo)簽,不超過253個(gè)字符,并以正斜線(/)結(jié)尾。關(guān)于DNS子域,請參見DNS子域

  • :污點(diǎn)值可以為空,不超過63個(gè)字符,必須以字母、數(shù)字或字符[a-z0-9A-Z]開頭和結(jié)尾,可包含字母、數(shù)字、短劃線(-)、下劃線(_)、英文半角句號(hào)(.)。

  • Effect:可選擇NoScheduleNoExecutePreferNoSchedule三種。

    • NoSchedule:如果污點(diǎn)中存在至少一個(gè)Effect值為NoSchedule的污點(diǎn),則系統(tǒng)不會(huì)將Pod分配到該節(jié)點(diǎn)。

    • NoExecute:任何不能忍受這個(gè)污點(diǎn)的Pod都會(huì)被驅(qū)逐,任何可以忍受這個(gè)污點(diǎn)的Pod都不會(huì)被驅(qū)逐。

    • PreferNoSchedule:系統(tǒng)會(huì)盡量避免將Pod調(diào)度到存在其不能容忍污點(diǎn)的節(jié)點(diǎn)上,但不會(huì)強(qiáng)制執(zhí)行。

節(jié)點(diǎn)標(biāo)簽(Labels)

為節(jié)點(diǎn)添加標(biāo)簽,標(biāo)簽是鍵值(Key-Value)對。有效Key包含前綴(可選)和名稱,如有前綴,前綴和名稱之間用正斜線(/)分隔。標(biāo)簽有以下限制。

  • Key:名稱長度為1~63個(gè)字符,必須以字母數(shù)字字符[a-z0-9A-Z]開頭和結(jié)尾,中間可包含字母、數(shù)字、短劃線(-)、下劃線(_)、英文半角句號(hào)(.)。

    如果指定前綴,必須是DNS子域,即一系列由英文半角句號(hào)(.)分隔的DNS標(biāo)簽,不超過253個(gè)字符,以正斜線(/)結(jié)尾。

    以下前綴由Kubernetes核心組件保留,不支持指定

    • kubernetes.io/

    • k8s.io/

    • kubernetes.io/k8s.io/結(jié)尾的前綴。例如test.kubernetes.io/

      以下除外:

      • kubelet.kubernetes.io/

      • node.kubernetes.io

      • kubelet.kubernetes.io/結(jié)尾的前綴。

      • node.kubernetes.io結(jié)尾的前綴。

  • Value:可以為空,不超過63個(gè)字符,必須以字母數(shù)字字符[a-z0-9A-Z]開頭和結(jié)尾,可包含字母、數(shù)字、短劃線(-)、下劃線(_)和英文半角句號(hào)(.)。

設(shè)置為不可調(diào)度

勾選該項(xiàng)后,新添加的節(jié)點(diǎn)注冊到集群時(shí)默認(rèn)會(huì)被設(shè)置為不可調(diào)度。您需要在節(jié)點(diǎn)列表中打開調(diào)度狀態(tài)。本配置僅對節(jié)點(diǎn)池中新增的節(jié)點(diǎn)生效,不會(huì)對節(jié)點(diǎn)池已有節(jié)點(diǎn)生效。

CPU Policy

指定kubelet節(jié)點(diǎn)的CPU管理策略

  • None:默認(rèn)策略。

  • Static:允許為節(jié)點(diǎn)上具有某些資源特征的Pod賦予增強(qiáng)的CPU親和性和獨(dú)占性。

自定義節(jié)點(diǎn)名稱

是否開啟自定義節(jié)點(diǎn)名稱。自定義節(jié)點(diǎn)名稱后,將同時(shí)更改節(jié)點(diǎn)名稱、ECS實(shí)例名稱、ECS實(shí)例Hostname。

說明

對于開啟自定義節(jié)點(diǎn)名稱的Windows實(shí)例,其Hostname固定為IP地址,使用-代替IP地址中的.,且不包含前綴和后綴。

節(jié)點(diǎn)名稱由前綴、節(jié)點(diǎn)IP地址及后綴三部分組成:

  • 總長度為2-64個(gè)字符。節(jié)點(diǎn)名稱首尾必須為小寫字母和數(shù)字。

  • 前綴和后綴允許使用大小寫字母、數(shù)字、連字符(-)和點(diǎn)號(hào)(.)。必須以大小寫字母開頭,不能以連字符(-)或點(diǎn)號(hào)(.)開頭或結(jié)尾。不能連續(xù)使用連字符(-)或點(diǎn)號(hào)(.)。

  • 前綴必選(ECS限制),后綴可選。

例如:節(jié)點(diǎn)IP地址為192.XX.YY.55,指定前綴為aliyun.com,后綴為test。

  • 如果節(jié)點(diǎn)為Linux節(jié)點(diǎn),則節(jié)點(diǎn)名稱、ECS實(shí)例、ECS實(shí)例Hostname均為aliyun.com192.XX.YY.55test。

  • 如果節(jié)點(diǎn)為Windows節(jié)點(diǎn),則ECS實(shí)例Hostname為192-XX-YY-55,節(jié)點(diǎn)名稱、ECS實(shí)例名稱均為aliyun.com192.XX.YY.55test。

實(shí)例預(yù)自定義數(shù)據(jù)

請前往配額平臺(tái)申請

節(jié)點(diǎn)加入集群前,將運(yùn)行您指定的實(shí)例預(yù)自定義數(shù)據(jù)腳本。關(guān)于User-Data腳本,請參見User-Data腳本

例如,指定實(shí)例預(yù)自定義數(shù)據(jù)為echo "hello world",則節(jié)點(diǎn)實(shí)際運(yùn)行腳本如下。

#!/bin/bash
echo "hello world"
[節(jié)點(diǎn)初始化腳本]

實(shí)例自定義數(shù)據(jù)

節(jié)點(diǎn)加入集群后,將運(yùn)行您指定的實(shí)例自定義數(shù)據(jù)腳本。關(guān)于User-Data腳本,請參見User-Data腳本

例如,指定實(shí)例自定義數(shù)據(jù)為echo "hello world",則節(jié)點(diǎn)實(shí)際運(yùn)行腳本如下。

#!/bin/bash
[節(jié)點(diǎn)初始化腳本]
echo "hello world"
說明

創(chuàng)建集群或擴(kuò)容節(jié)點(diǎn)成功不代表實(shí)例自定義腳本執(zhí)行成功。您可以登錄節(jié)點(diǎn)執(zhí)行grep cloud-init /var/log/messages命令查看執(zhí)行日志。

云監(jiān)控插件

安裝后,可在云監(jiān)控控制臺(tái)查看所創(chuàng)建ECS實(shí)例的監(jiān)控信息。

該選項(xiàng)僅對節(jié)點(diǎn)池新增節(jié)點(diǎn)生效,對節(jié)點(diǎn)池已有節(jié)點(diǎn)無效。已有節(jié)點(diǎn)如需安裝云監(jiān)控插件,請通過云監(jiān)控控制臺(tái)安裝。

公網(wǎng) IP

是否為節(jié)點(diǎn)分配IPv4地址。如果未選中,不會(huì)分配公網(wǎng)IP地址,當(dāng)選擇公網(wǎng)IP后,還需配置帶寬計(jì)費(fèi)方式帶寬峰值

該選項(xiàng)僅對節(jié)點(diǎn)池新增節(jié)點(diǎn)生效,對節(jié)點(diǎn)池已有節(jié)點(diǎn)無效。已有節(jié)點(diǎn)如需訪問公網(wǎng),請配置并綁定彈性公網(wǎng)IP地址。具體操作,請參見將EIP綁定至ECS實(shí)例

自定義安全組

自定義安全組為白名單功能,請前往配額中心申請

可選擇普通安全組企業(yè)級(jí)安全組,僅支持同時(shí)選擇一種類型的安全組。節(jié)點(diǎn)池的安全組不支持修改,安全組的類型也不允許變更。關(guān)于安全組的更多信息,請參見安全組

重要
  • 每臺(tái)ECS實(shí)例最多支持加入5個(gè)安全組,請確保您的ECS安全組配額充足。關(guān)于安全組的數(shù)量限制以及如何申請?zhí)嵘鼸CS實(shí)例能夠加入的安全組數(shù)量,請參見安全組

  • 指定已有安全組時(shí),系統(tǒng)默認(rèn)不會(huì)為安全組配置額外的訪問規(guī)則,可能會(huì)導(dǎo)致訪問異常,請自行管理安全組規(guī)則。關(guān)于如何管理安全組規(guī)則,請參見配置集群安全組

RDS 白名單

將節(jié)點(diǎn)IP添加至RDS實(shí)例的白名單。

步驟五:配置組件

單擊下一步:組件配置,完成組件配置。

配置項(xiàng)

描述

Ingress

是否安裝Ingress網(wǎng)絡(luò)組件,可選不安裝。如果有對外暴露服務(wù)的需求,推薦安裝Ingress組件。

服務(wù)發(fā)現(xiàn)

安裝NodeLocal DNSCache,用于運(yùn)行DNS緩存代理以提升域名解析性能和穩(wěn)定性。

存儲(chǔ)插件

默認(rèn)使用CSI存儲(chǔ)插件。您也可以開啟創(chuàng)建默認(rèn)NAS文件系統(tǒng)和CNFS容器網(wǎng)絡(luò)文件系統(tǒng)動(dòng)態(tài)存儲(chǔ)類型,并默認(rèn)開啟 NAS 回收站特性,支持?jǐn)?shù)據(jù)快速恢復(fù)。ACK支持云盤、NAS、OSS等存儲(chǔ)卷類型。

容器監(jiān)控

您可以使用阿里云Prometheus查看集群預(yù)先配置的監(jiān)控大盤和監(jiān)控性能指標(biāo)。更多信息,請參見阿里云Prometheus監(jiān)控

日志服務(wù)

使用已有SLS Project或新建一個(gè)SLS Project,用于收集集群日志。創(chuàng)建應(yīng)用時(shí),您可通過簡單配置,快速使用日志服務(wù),詳情參見通過DaemonSet采集Kubernetes容器文本日志

集群巡檢

啟用智能運(yùn)維的集群巡檢功能,定期掃描集群內(nèi)配額、資源水位、組件版本等,識(shí)別集群內(nèi)潛在的風(fēng)險(xiǎn)。

步驟六:確認(rèn)配置

單擊下一步:確認(rèn)配置,確認(rèn)配置信息,仔細(xì)閱讀并選中服務(wù)協(xié)議,然后單擊創(chuàng)建集群

集群創(chuàng)建成功后,您可以在容器服務(wù)管理控制臺(tái)的集群列表頁面查看所創(chuàng)建的集群。

說明

一個(gè)包含多節(jié)點(diǎn)的集群創(chuàng)建時(shí)間約為十分鐘。

計(jì)費(fèi)說明

關(guān)于使用ACK專有集群過程中會(huì)產(chǎn)生的資源計(jì)費(fèi),請參見計(jì)費(fèi)概述

相關(guān)操作

  • 查看集群基本信息

    集群列表頁面的操作列,單擊詳情,然后單擊基本信息連接信息頁簽,查看集群的基本信息和連接信息。其中:

    • API Server 公網(wǎng)端點(diǎn):Kubernetes的API Server對公網(wǎng)提供服務(wù)的地址和端口,可以通過此服務(wù)在用戶終端使用kubectl等工具管理集群。

      綁定公網(wǎng)IP解綁公網(wǎng)IP功能:

      • 綁定公網(wǎng)IP:您可以選擇在已有EIP列表中綁定EIP或者新建EIP。

        綁定公網(wǎng)IP操作會(huì)導(dǎo)致API Server短暫重啟,請避免在此期間操作集群。

      • 解綁公網(wǎng)IP:解綁公網(wǎng)IP后您將無法通過公網(wǎng)訪問API Server。

        解綁公網(wǎng)IP操作會(huì)導(dǎo)致API Server短暫重啟,請避免在此期間操作集群。

    • API Server 內(nèi)網(wǎng)端點(diǎn):Kubernetes的API Server對集群內(nèi)部提供服務(wù)的地址和端口,此IP為負(fù)載均衡的地址。

  • 查看集群日志信息

    您可以單擊操作列的更多>運(yùn)維管理>查看日志,進(jìn)入日志中心頁面查看集群的日志信息。

  • 查看集群節(jié)點(diǎn)信息

    您可以獲取集群KubeConfig并通過kubectl工具連接集群,執(zhí)行kubectl get node查看集群的節(jié)點(diǎn)信息。