Google Distributed Cloud 联网配置 的 GKE 功能矩阵

本页面介绍了 Distributed Cloud connected 上各种 Kubernetes 和 GKE 功能的可用性。 由于 Distributed Cloud connected 是一个代管式平台,因此 Google 会管理许多底层平台功能。

下表总结了某项功能是否可用、由谁管理,以及其行为可能与标准 Kubernetes 或基于云的 GKE 有何不同。

集群管理和生命周期

功能 可用性 管理者 说明和差异
控制平面 可用 Google Google 会完全预配和管理 Kubernetes 控制平面。 您无法访问或修改控制平面组件。
工作器节点操作系统 (OS) 可用 Google Google 会预配和管理工作器节点上的操作系统。
集群升级 可用 Google(默认)或您(可选) 默认情况下,Google 会自动安排和执行集群升级。您可以通过选择 NONE 发布渠道来停用自动升级。您可以使用 Google Cloud CLI 或 API 手动触发升级 。如需了解详情,请参阅 升级集群的软件版本
舰队注册 可用 Google 集群会在创建时自动注册到 Google Cloud 舰队。
通过 SSH 访问节点 不可用 不适用 无法直接通过 SSH 访问工作器节点。
集群自动扩缩程序 不可用 不适用 由于物理硬件容量是固定的,因此不支持集群自动扩缩。
节点自动预配 不可用 不适用 由于物理硬件容量是固定的,因此不支持此功能。
生存模式 可用 Google 如果与 Google Cloud断开连接,您的集群将进入 生存模式,工作负载将继续运行最多 7 天。如需了解详情,请参阅 生存模式

计算和工作负载

功能 可用性 管理者 说明和差异
Linux 容器 可用 您可以部署和管理标准 Kubernetes 容器工作负载。如需了解详情,请参阅 部署工作负载
虚拟机 (VM Runtime on GDC) 可用 您可以使用 Google 管理的虚拟机运行时,与 容器一起部署和管理虚拟机访客工作负载。虚拟机工作负载仅在 Distributed Cloud connected 服务器上受支持,在刷新的机架硬件上不受支持。如需了解详情,请参阅管理虚拟机
GPU 工作负载 可用 在选定的硬件配置上受支持。您可以管理 工作负载部署。如需了解详情,请参阅 管理 GPU 工作负载
水平 Pod 自动扩缩 (HPA) 可用 您可以使用 HPA,通过标准 Kubernetes 清单根据资源利用率(CPU 和内存)自动扩缩工作负载。由于物理硬件容量是固定的, 您必须管理整体集群容量并配置 资源配额。不支持 GKE 特定的 HPA 功能,例如 基于流量的自动扩缩和 HPA 性能配置文件, 不支持。如需了解详情,请参阅 配置 Pod 横向自动扩缩
自定义资源定义 (CRD) 可用 您可以部署和管理 CRD,以便为自己的工作负载扩展 Kubernetes API 。由于 Distributed Cloud connected 是一个代管式环境,因此 Google 不支持 或排查用户安装的 CRD 或运算符。您 不得修改或删除 Google 管理的系统 CRD。 如需了解详情,请参阅 Kubernetes 自定义资源文档
抢占式虚拟机或 Spot 虚拟机 不可用 不适用 在专用硬件上不受支持。
Windows Server 节点 不可用 不适用 不支持 Windows 节点(Kubernetes 工作器节点)。 不过,您可以使用 VM Runtime on GDC 将 Windows Server 访客工作负载作为虚拟机运行。
主机命名空间 不可用 不适用 用户工作负载无法在主机的 PID、IPC 或网络命名空间中运行。
特权容器 不可用 不适用 用户容器无法在特权模式 (securityContext.privileged: true) 下运行。
控制平面节点调度 不可用 不适用 您无法在控制平面节点上调度用户工作负载。在节点容忍限制下,调度具有控制平面容忍键的 Pod 会被阻止。

网络

功能 可用性 管理者 说明和差异
网络功能运算符 可用 Google Google 会安装和管理网络功能运算符。 您可以使用运算符提供的自定义资源配置高级网络场景,例如 VLAN, 如需了解详情,请参阅 网络功能运算符
入站流量 可用 您可以使用提供的网络功能为工作负载配置 Ingress 资源。如需了解详情,请参阅 Distributed Cloud connected 的网络功能
服务负载均衡 可用 您可以使用标准 Kubernetes 服务(类型为 LoadBalancer)将工作负载公开给本地网络,这些服务由捆绑的 MetalLB 第 2 层负载均衡器提供支持。如需了解详情,请参阅 负载均衡
网络政策 可用 标准 Kubernetes 网络政策支持 工作负载流量控制。如需了解详情,请参阅 使用网络政策控制 Pod 和服务之间的通信
集群 DNS 可用 Google Google 会安装和管理底层集群 DNS 组件。 您可以使用 ClusterDNS 自定义资源配置上游域名服务器 和特定于网域的路由规则。如需了解详情,请参阅 为集群配置 DNS
Pod 的多网络接口 (multi-NIC) 可用 您可以将 Pod 连接到多个网络接口,以分离 不同类型的流量或将工作负载连接到辅助网络。 您可以使用 Distributed Cloud connected 自定义资源配置网络和子网。在运行虚拟机的 Pod 上不支持 MacVLAN 驱动程序。如需了解详情,请参阅创建和管理网络

存储

功能 可用性 管理者 说明和差异
存储类别 可用 您(配置)和 Google(更新) 您可以配置和管理 Symcloud Storage 类别, 包括设置默认存储类别。Google 会管理底层捆绑的软件定义存储解决方案的软件更新 。如需了解详情,请参阅Symcloud Storage 类别
永久性卷声明 可用 您可以创建永久性卷声明,为您的 工作负载请求永久性存储。仅支持 ReadWriteOnce (RWO) 访问模式。 不支持 ReadWriteMany (RWX)。如需了解详情,请参阅 为工作负载配置抽象的 Symcloud Storage 卷
外部块存储 不可用 不适用 在专用 Distributed Cloud connected 硬件上不受支持。工作负载必须使用配置的本地软件定义存储 类别 (Symcloud Storage)。
hostPath 卷 可用 Google(政策)和您(配置) 仅将 hostPath 卷用作高度受限的 后备方案,而不是作为一般存储的推荐设计模式。 对于标准应用卷和虚拟机磁盘,我们建议使用 基于网络的存储类别或 PersistentVolumeClaims。 为了支持低级别硬件直通和网络配置,Google 会强制执行政策控制器 webhook,以限制对以下目录的读写访问权限:/dev/hugepages/dev/infiniband/dev/vfio/dev/char/sys/devices
卷类型 可用 用户工作负载仅支持一组受限的卷类型: configMapcsidownwardAPIemptyDirnfspersistentVolumeClaimprojectedsecret

安全性和身份

功能 可用性 管理者 说明和差异
Workload Identity 可用 Google 舰队工作负载身份联合是默认设置,并且会自动为您的集群配置。如需了解详情,请参阅 Workload Identity 集群身份验证
工作负载基于角色的访问权限控制 (RBAC) 可用 您可以为用户 和工作负载配置 RBAC。如需了解详情,请参阅 角色和权限
平台 RBAC 可用 Google Google 会管理系统组件和控制 平面。如需了解详情,请参阅 角色和权限
External Secrets Operator 可用 您可以安装和管理 External Secrets Operator,以便为工作负载安全地从 Secret Manager 检索 Secret。如需了解详情,请参阅 使用 External Secrets Operator
用户和群组模拟 不可用 不适用 不支持 Kubernetes 用户和群组模拟。
CertificateSigningRequest 不可用 不适用 工作负载无法通过标准 Kubernetes CertificateSigningRequest 资源类型请求颁发 X.509 证书。

可观测性和配置

功能 可用性 管理者 说明和差异
审核日志记录 可用 Google 系统会自动收集审核日志并将其路由到 Cloud Logging。如需了解详情,请参阅 Google Distributed Cloud 联网配置审核日志记录
平台指标和日志 可用 Google Google 会监控平台 组件的运行状况和性能。如需了解详情,请参阅 日志和指标
应用指标和日志 可用 您需要负责监控自己的应用 工作负载。如需了解详情,请参阅 日志和指标
舰队软件包 可用 您可以使用 Config Sync 舰队软件包自动执行 配置在集群中的部署。 如需了解详情,请参阅 在 Distributed Cloud connected 中使用舰队软件包