Conceito e mecanismo
Requests exprimem recursos pedidos para scheduling; limits restringem execução de acordo com o recurso e runtime. ResourceQuota limita consumo agregado contabilizado no namespace e pode rejeitar criação antes de existir Pod em execução. Uma rejeição por quota não é resolvida automaticamente pelo scheduler. Confirma os valores pedidos, uso contabilizado e política de capacidade antes de reduzir requests apenas para fazer passar o manifest. O compromisso de recursos precisa de corresponder ao comportamento observado da aplicação e às necessidades do negócio.
Aplicação guiada
SecurityContext aplica controlos ao Pod ou container, conforme o campo. Executar sem root, impedir escalada e tornar o filesystem raiz só de leitura são decisões distintas. Se a aplicação precisa de cache em /tmp, um volume gravável nesse path pode conservar a restrição no resto do filesystem. Testa compatibilidade em vez de retirar todos os controlos ao primeiro erro. Para recursos personalizados, a CRD regista o tipo mas não implementa o comportamento. Verifica controller, permissões e reconciliação quando um objeto aceite não produz o resultado esperado.
Quota de 4 CPU, uso contabilizado de 3.5 e pedido novo de 750m resultam em 4.25 CPU. A criação excede a quota, mesmo que um nó tenha CPU instantaneamente livre.
Armadilhas comuns
Confundir quota com medição instantânea; usar privileged para corrigir qualquer erro; assumir que a CRD instala o operador.
Tópicos relacionados: Serviços, DNS e isolamento · Imagens reproduzíveis e trabalho finito
Localiza a camada que recusa ou não executa a intenção antes de alterar permissões.
Referência: Resource quotas · CKAD Kubernetes v1.37