【Kubernetes专项】温故而知新,重温技术原理(6)

KubernetesPVPVC的关系?

bash 复制代码
PV(持久化卷) -> 资源存储池
PVC(持久化卷声明) -> 工单审批请求

PV 与 PVC 一对一绑定,独占使用,互斥关系
通过 PVC 解耦 Pod资源 --> Pod 只感知PVC名称,不关心背后的 PV 是 NFS/Ceph/云盘 

RoleClusterRole的区别是什么?什么时候用哪个?

bash 复制代码
Role、ClusterRole 是 k8s RBAC(基于角色的访问控制)体系中的两个核心资源,用于定义规则(ps:可以执行哪些操作?针对哪些资源?)

Role
	1.作用域:单个NameSpace命名空间级别
    2.可授权的资源:Pod/Service/Deployment/...
    3.绑定方式:RoleBinding绑定
	
ClusterRole
	1.作用域:整个CLuster集群级别
	2.可授权的资源:Node/PV/NameSpace/...
	3.绑定方式:ClsuerRoleBinding

	我认为选择 Role 还是 ClusterRole 都要遵循最小权限的原则,优先使用Role缩小作用域。只有当必要时才选择ClusterRole,导致权限过度扩散。

RoleBindingClusterRoleBinding分别绑定了什么?

bash 复制代码
RoleBinding 和 ClusterRoleBinding 都是将"角色"与"主体"绑定在一起的桥梁。

主体(Subject)如下:
	User - 用户
	Group - 用户组
	ServiceAccount - 服务账号

RoleBinding	--> 对标"局部变量"
	可以绑定 Role 或 ClusterRole 
ClusterRoleBinding --> 对标"全局变量"
	只能绑定 ClusterRole

ConfigMapSecret的核心区别是什么?

bash 复制代码
ConfigMap 和 Secert 都是 K8s 中用于将配置信息与 Pod资源 解耦的资源对象。

核心区别在于:
	1.安全等级
		ConfigMap ->存储非敏感数据(比如:配置文件/环境变量)
		Secert -> 存储敏感数据(比如:密码/证书/Token)
	2.处理方式
		 明文读写
		 Base64编码(非加密,)
	3.访问控制
		Secert 推荐 RBAC 管控,etcd 中开启加密存储
		ConfigMap 一般不舍严格要求

什么是热更新?

bash 复制代码
热更新:
	在不重启或者不重新部署的情况下,动态加载新的配置的能力,核心目标实现 零停机生效。

启用的必要条件:
	1.数据源支持动态同步(Volume挂载)
	2.进程支持运行时重载配置
相关推荐
阿里云云原生34 分钟前
一次请求只做一次决策:阿里云 AI 网关智能路由如何替大模型应用选模型
云原生
橙-极纪元1 小时前
把docker的镜像文件从一台服务器中,迁移至另一台服务器
服务器·docker·容器
zhangjw342 小时前
第41篇:微服务入门:架构理念+核心组件,理解微服务本质
微服务·云原生·架构
RobinDevNotes3 小时前
K8s+Ray+vLLM打穿大模型全生命周期(有实践步骤)
人工智能·云原生·容器·kubernetes·生活·vllm
雨声不在3 小时前
docker-android 重启后镜像起不来
android·docker·容器
AR_xsy4 小时前
k8s随笔-cordon排水
云原生·容器·kubernetes
风曦Kisaki6 小时前
# Kubernetes(K8s)笔记Day17:使用 EFK 收集和过滤 K8s 日志信息
linux·云原生·容器·kubernetes
要开心吖ZSH7 小时前
测试环境 K8s 502 故障复盘:被 ClusterIP 表象误导,最终定位 kube-proxy 规则缺失
云原生·容器·kubernetes·k8s·502 bad gateway·kube-proxy
纵道软件7 小时前
使用 Docker 构建自定义 SeaTunnel Web 服务镜像
前端·docker·容器
云烟成雨TD8 小时前
Micrometer 系列【59】统一观测:Spring Boot 集成指南
spring boot·云原生·链路追踪