解释k8s种ConfigMap和Secret的作用,如何在Pod中挂载环境变

一、ConfigMap & Secret 核心定位

属于Kubernetes的配置管理特性,用于解耦应用与配置

1. ConfigMap

作用 :存储非敏感配置数据
存储内容

  • 环境变量
  • 命令行参数
  • 配置文件(如JSON/XML/YAML)
  • 系统参数(如JVM参数)
2. Secret

作用 :存储敏感信息
存储内容

  • 数据库凭证
  • API密钥
  • TLS证书
  • SSH密钥
对比特性
特性 ConfigMap Secret
数据加密 明文存储 Base64编码
适用场景 非敏感配置 凭证/密钥
存储限制 1MB 1MB
自动更新 支持(需配置) 支持(需配置)

二、Pod挂载方式

1. 环境变量注入
yaml:pod-env.yaml 复制代码
apiVersion: v1
kind: Pod
metadata:
  name: myapp-pod
spec:
  containers:
    - name: app
      image: myapp:v1
      env:
        - name: DB_HOST
          valueFrom:
            configMapKeyRef:
              name: db-config
              key: host
        - name: DB_PASSWORD
          valueFrom:
            secretKeyRef:
              name: db-secret
              key: password
2. 文件卷挂载
yaml:pod-volume.yaml 复制代码
apiVersion: v1
kind: Pod
metadata:
  name: myapp-pod
spec:
  containers:
    - name: app
      image: myapp:v1
      volumeMounts:
        - name: config-volume
          mountPath: /etc/app/config
        - name: secret-volume
          mountPath: /etc/app/secret
  volumes:
    - name: config-volume
      configMap:
        name: app-config
    - name: secret-volume
      secret:
        secretName: app-secret

三、最佳实践

  1. 敏感数据必用Secret:即使Base64不是加密,也比明文安全
  2. 热更新策略
    • 环境变量方式:修改后需重建Pod
    • 文件卷方式:kubelet定期同步更新(默认1分钟间隔)
  3. 配置分离:按环境(dev/test/prod)创建不同ConfigMap
  4. 权限控制:通过RBAC限制Secret访问权限

四、创建配置示例

创建ConfigMap:

bash 复制代码
kubectl create configmap app-config \
  --from-literal=DB_HOST=mysql-service \
  --from-literal=CACHE_ENABLED=true

创建Secret:

bash 复制代码
# 从文件创建
kubectl create secret generic db-credentials \
  --from-file=./ssl.cert \
  --from-literal=password='S!B\#d3z'

# 专门类型Secret
kubectl create secret tls https-cert \
  --cert=path/to/cert.crt \
  --key=path/to/cert.key

上述配置实现了什么功能?开发时如何创建对应的ConfigMap和Secret?

yaml:deployment.yaml 复制代码
apiVersion: apps/v1
kind: Deployment
spec:
  template:
    spec:
      containers:
      - name: app
        envFrom:        # 环境变量注入方式
        - configMapRef: # 加载 ConfigMap 所有键值作为环境变量
            name: app-config
        - secretRef:    # 加载 Secret 所有键值作为环境变量
            name: db-credentials
相关推荐
虎头金猫16 小时前
4K 视频总卡在公网带宽?用 N1 + OpenList 把网盘播放链路重新理顺
运维·服务器·网络·python·容器·beautifulsoup·pandas
分布式存储与RustFS17 小时前
MinIO 官方 Docker 镜像被移除:依赖它的项目该怎么办
docker·云原生·devops·对象存储·minio·分布式存储
codeejun18 小时前
每日一Go·MySQL-5、锁机制全解析
云原生·golang
赵文宇(温玉)19 小时前
CoreDNS的hosts插件的缺行配置导致k8s集群异常
容器·kubernetes·rancher
guo_wen_qiang20 小时前
上传本地镜像到harbor中
docker·容器·持续部署
张洛闻Eren20 小时前
k8s云原生【第十课】:水平 Pod 自动扩缩容
运维·数据库·云原生·kubernetes·github
忆~遂愿1 天前
本地片库怎么在外面打开?Plex + cpolar 搭一套可远程访问的私人影音库
docker·容器
Thneonl1 天前
你的 Pod 为什么 Pending:调度器两阶段
后端·kubernetes
不吃香菜kkk、1 天前
CI/CD(GitOps)学习与部署手册
运维·云原生·容器·kubernetes·云计算·jenkins·argocd
ChaITSimpleLove1 天前
云原生性能对决:JDK21虚拟线程+GraalVM vs .NET10/11 技术栈深度对比
微服务·云原生·serverless·graalvm native·native aot·runtime async·.net11/java21