← CKAD: aplicações Kubernetes em produção
06 / 9 · 24 MIN

Recursos, segurança e extensões

Distingue limites de admissão, execução e reconciliação.

Conceito e mecanismo

Requests exprimem recursos pedidos para scheduling; limits restringem execução de acordo com o recurso e runtime. ResourceQuota limita consumo agregado contabilizado no namespace e pode rejeitar criação antes de existir Pod em execução. Uma rejeição por quota não é resolvida automaticamente pelo scheduler. Confirma os valores pedidos, uso contabilizado e política de capacidade antes de reduzir requests apenas para fazer passar o manifest. O compromisso de recursos precisa de corresponder ao comportamento observado da aplicação e às necessidades do negócio.

Aplicação guiada

SecurityContext aplica controlos ao Pod ou container, conforme o campo. Executar sem root, impedir escalada e tornar o filesystem raiz só de leitura são decisões distintas. Se a aplicação precisa de cache em /tmp, um volume gravável nesse path pode conservar a restrição no resto do filesystem. Testa compatibilidade em vez de retirar todos os controlos ao primeiro erro. Para recursos personalizados, a CRD regista o tipo mas não implementa o comportamento. Verifica controller, permissões e reconciliação quando um objeto aceite não produz o resultado esperado.

NA PRÁTICA

Quota de 4 CPU, uso contabilizado de 3.5 e pedido novo de 750m resultam em 4.25 CPU. A criação excede a quota, mesmo que um nó tenha CPU instantaneamente livre.

Armadilhas comuns

Confundir quota com medição instantânea; usar privileged para corrigir qualquer erro; assumir que a CRD instala o operador.

Tópicos relacionados: Serviços, DNS e isolamento · Imagens reproduzíveis e trabalho finito

Leva esta ideia contigo

Localiza a camada que recusa ou não executa a intenção antes de alterar permissões.

Criar conta

Referência: Resource quotas · CKAD Kubernetes v1.37

Kubernetes® e CKAD são marcas comerciais ou marcas registadas de The Linux Foundation. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por The Linux Foundation. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.