java操作k8s原生api

java操作k8s-Api(fabric8)

k8s资源文件路径

默认k8s的配置文件在/etc/kubernetes目录下

k8s maven依赖

XML 复制代码
<dependency>
     <groupId>io.fabric8</groupId>
     <artifactId>kubernetes-client</artifactId>
     <version>6.10.0</version>
</dependency>

访问k8s-api的几种方式

通过配置文件访问

java 复制代码
 //可以放在resource下,通过配置获取admin.conf
 Resource adminConf = k8sInfoConfig.getAdminConf();
 String adminConfStr = IOUtils.toString(adminConf.getInputStream());
 Config config = Config.fromKubeconfig(adminConfStr);
 //sourceK8s.getApiServer() 获取的是k8s地址端口,默认为ip:6443端口
 config.setMasterUrl(sourceK8s.getApiServer());
 KubernetesClient client = new DefaultKubernetesClient(config);

通过证书访问

证书包括三点: certificate-authority-data、client-certificate-data、 client-key-data。

withCaCertData: certificate-authority-data

withClientCertData: client-certificate-data

withClientKeyData: client-key-data

java 复制代码
ConfigBuilder builder = new ConfigBuilder();
builder.withMasterUrl(sourceK8s.getApiServer());
//客户端访问需要证书,此三项参数不可缺少
builder.withCaCertData(sourceK8s.getCaCertData());
builder.withClientCertData(sourceK8s.getClientCertData());
builder.withClientKeyData(sourceK8s.getClientKeyData());
Config config = builder.build();
KubernetesClient client = new DefaultKubernetesClient(config);

如果证书访问被拒绝,因为令牌被再次进行了加密,第一次时可以拿到加密前的令牌,后面就拿不到了,需要问问运维哦

java访问k8s报错

通过(serviceAccount)sa-token访问

pod在启动时,每个pod都会分配一个serviceAccount,如果没有配置,则分配default的serviceAccount。(这里我只启动了一个deployment绑定了serviceAccount获取到了token,就能够访问k8s了)

默认default用户没有权限访问deployment等权限。所以新建serviceAccount,创建用户绑定cluster-admin(可换,具体有哪些用户百度一下)权限。

以下执行:kubectl apply -f xxx.yaml

powershell 复制代码
apiVersion: v1
kind: ServiceAccount
metadata:
  name: kubepi-user
  namespace: spas

用户角色权限绑定

powershell 复制代码
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRoleBinding
metadata:
  name: kubepi-user
roleRef:
  apiGroup: rbac.authorization.k8s.io
  kind: ClusterRole
  name: cluster-admin
subjects:
  - kind: ServiceAccount
    name: kubepi-user
    namespace: spas

其中spas为集群存在namespace。

创建deployment(pod)绑定serviceAccount:

获取token,mtac-c59b65fd6-ncd9j为pod名称,默认是在/run/secrets/kubernetes.io/serviceaccount/token,可以看看官网。

powershell 复制代码
kubectl -n spas exec -it mtac-c59b65fd6-ncd9j  -- cat /run/secrets/kubernetes.io/serviceaccount/token

获取token后:

java 复制代码
String tokenStr = k8sInfoConfig.getTokenStr();//这就是获取到的token,替换一下
Config build = new ConfigBuilder().withMasterUrl(sourceK8s.getApiServer()).withTrustCerts(true).withOauthToken(tokenStr).build();
KubernetesClient client = new DefaultKubernetesClient(build);
相关推荐
都叫我大帅哥6 小时前
给 Java 程序员的 CSRF 攻击详解:从原理到防御实战
java
江南十四行6 小时前
Spring框架核心(上)——IoC控制反转与DI依赖注入详解
java·后端·spring
fb_123457 小时前
Linux磁盘分区从入门到实操:MBR_GPT全解析+分区工具实战指南
java·linux·gpt
码智社8 小时前
JSON 零基础到资深全体系教程
java·json
Crazy________8 小时前
k8s部署若依微服务架构流程,v3.6.6
运维·云原生·容器·kubernetes·状态模式
wgego9 小时前
基础的反序列化一些总结(php和java)
java·开发语言·笔记
机建狂魔9 小时前
Codex 接入第三方模型 API 实战:以 Mimo 为例
java·服务器·数据库·ai·ai编程·codex
山峰哥10 小时前
数据库工程与SQL调优:从慢查询到秒级响应的实战之路
java·开发语言·数据库·sql·深度优先·启发式算法
乐观的Terry10 小时前
11、发布系统-用户认证与权限体系
java·spring boot·spring·spring cloud·mybatis
前端开发张小七10 小时前
Java 学习笔记 · 第二课:面向对象核心(封装、继承、多态)及接口与异常
java·后端·程序员