容器与K8s

DevOps 合规与变更管理(2025)

# DevOps 合规与变更管理(2025)将合规内建到 CI/CD,既保证交付效率也满足审计与风险控制需求。## 一、治理框架- 变更分类:标准变更、紧急变更与实验性变更,区别审批与发布流程。- 职责与分离:开发、审核、发布与运维职责清晰,避免权限过度集中。## 二、流水线与审批- Gate 审批:在 CI/CD 关键阶段(合规扫描、测试通过、准入评审)设置审批节点。- 自动

Helm Chart 版本化与 Values 层级治理(2025)

# Helm Chart 版本化与 Values 层级治理(2025)## 一、版本与模板- 版本化:对 Chart 与依赖保持语义化版本;记录变更。- 模板:规范模板结构与命名;避免逻辑复杂。## 二、Values 层级与环境- 层级:基础 Values + 环境覆盖;避免重复配置(Values)。- 合并策略:明确优先级;防止不可预测覆盖。## 三、发布与回滚- 发布:在

Pod Security Admission:命名空间安全治理

---title: Pod Security Admission:命名空间安全治理keywords:- Pod Security Admission- Kubernetes- Baseline/Restricted- 命名空间策略- 准入控制description: 使用 Pod Security Admission 在命名空间粒度实施基线/受限策略,替代已废弃的 PSP,实现安全...

Kubernetes Gatekeeper OPA 策略约束实战

---title: Kubernetes Gatekeeper OPA 策略约束实战keywords:- Gatekeeper- OPA- ConstraintTemplate- Constraints- 策略description: 使用 Gatekeeper 通过 OPA Rego 定义与应用策略约束,示例禁止镜像使用 latest 标签并匹配 Pod。categories:...

Kubernetes EndpointSlice与拓扑感知路由

---title: Kubernetes EndpointSlice与拓扑感知路由keywords:- EndpointSlice- 拓扑感知路由- kube-proxy- 就近访问- 负载均衡description: 使用 EndpointSlice 承载规模化服务端点,并启用拓扑感知路由在多区就近访问,提高性能与可用性。categories: - 文章资讯 - 技术教...

Pod Disruption Budget:优雅终止与可用性保障

---title: Pod Disruption Budget:优雅终止与可用性保障keywords:- PDB- 优雅终止- 最大不可用- 驱逐- 可用性description: 使用 PDB 在节点维护与扩缩容期间保障服务可用性,通过最大不可用/最小可用控制驱逐与终止节奏。tags:- Kubernetes- PDB- 云原生- 优雅终止- 可用性- 最大不可用...

Crossplane 云资源编排与权限治理(2025)

# Crossplane 云资源编排与权限治理(2025)Crossplane 以声明式将云资源纳入集群管理,统一交付与权限治理。## 一、Provider 与凭证- Provider:按云商配置与隔离凭证,控制作用域。- 凭证管理:使用 K8s Secret 与外部密钥服务管理访问。## 二、组合资源与 XRD- 组合资源:将多资源组合为可复用的抽象(XRD)。- 参数化:通

Kubernetes PodDisruptionBudget高可用实践

---title: Kubernetes PodDisruptionBudget高可用实践keywords:- PodDisruptionBudget- PDB- drain- minAvailable- maxUnavailabledescription: 使用PDB限制可中断Pod数量以保障高可用,提供可验证的YAML与排空命令,降低维护对业务的影响。date: 2025-1...

Kubernetes Admission Controller 自定义策略实践(2025)

# Kubernetes Admission Controller 自定义策略实践(2025)Admission Controller 在对象落库前拦截与校验,适合执行组织自定义策略。## 一、类型与流程- Mutating/Validating:变更与校验阶段的不同职责。- Webhook:以 Webhook 承载策略逻辑与版本治理。## 二、策略与规则- 命名/标签/资源限制