Google Distributed Cloud 連結網路方案的 GKE 功能矩陣

本頁說明 Distributed Cloud Connected 支援的各種 Kubernetes 和 GKE 功能。由於 Distributed Cloud connected 是代管平台,Google 會管理許多基礎平台功能。

下表摘要說明功能是否可用、由誰管理,以及行為與標準 Kubernetes 或雲端 GKE 可能的差異。

叢集管理和生命週期

功能 可用性 管理員: 說明和差異
控制層 可用 Google Google 會佈建及管理 Kubernetes 控制層。 您無法存取或修改控制層元件。
Worker 節點作業系統 (OS) 可用 Google Google 會佈建及管理工作站節點上的作業系統。
叢集升級 可用 Google (預設) 或你 (選用) Google 預設會自動排定及執行叢集升級作業。如要停用自動升級功能,請選擇 NONE 發布管道。您可以使用 Google Cloud CLI 或 API 手動觸發升級。詳情請參閱「升級叢集的軟體版本」。
車隊註冊 可用 Google 建立叢集時,系統會自動向 Google Cloud機群註冊叢集。
節點的 SSH 存取權 無法使用 不適用 無法直接透過 SSH 存取工作站節點。
叢集自動配置器 無法使用 不適用 由於實體硬體容量固定,因此不支援叢集自動調度資源。
自動佈建節點 無法使用 不適用 實體硬體容量固定,因此不支援這項功能。
存活模式 可用 Google 如果與 Google Cloud中斷連線,叢集會進入存續能力模式,工作負載最多可繼續執行 7 天。詳情請參閱「存活模式」。

運算和工作負載

功能 可用性 管理員: 說明和差異
Linux 容器 可用 部署及管理標準 Kubernetes 容器工作負載。詳情請參閱「部署工作負載」。
虛擬機器 (GDC 上的 VM 執行階段) 可用 您可以使用 Google 代管的 VM 執行階段,部署及管理虛擬機器訪客工作負載和容器。VM 工作負載僅支援 Distributed Cloud 連結伺服器,不支援更新後的機架硬體。詳情請參閱「管理虛擬機器」。
GPU 工作負載 可用 僅支援特定硬體設定。您負責管理工作負載部署作業。詳情請參閱「管理 GPU 工作負載」。
水平 Pod 自動調度資源 (HPA) 可用 您可以使用 HPA,透過標準 Kubernetes 資訊清單,根據資源使用率 (CPU 和記憶體) 自動調度工作負載。由於實體硬體容量是固定的,因此您必須管理整體叢集容量,並設定資源配額。系統不支援 GKE 專屬的 HPA 功能,例如根據流量自動調度資源,以及 HPA 效能設定檔。詳情請參閱「設定水平自動調度 Pod 資源」。
自訂資源定義 (CRD) 可用 您可以部署及管理 CRD,為自己的工作負載擴充 Kubernetes API。由於 Distributed Cloud 連結網路方案是受管理環境,因此 Google 不支援或排解使用者安裝的 CRD 或運算子。您不得修改或刪除 Google 管理的系統 CRD。詳情請參閱 Kubernetes 自訂資源說明文件
先占或 Spot VM 無法使用 不適用 專用硬體不支援這項功能。
Windows Server 節點 無法使用 不適用 不支援 Windows 節點 (Kubernetes 工作人員節點)。 不過,您可以使用 GDC 中的 VM 執行階段,以虛擬機器的形式執行 Windows Server 客戶工作負載。
主機命名空間 無法使用 不適用 使用者工作負載無法在主機的 PID、IPC 或網路命名空間中執行。
特殊權限容器 無法使用 不適用 使用者容器無法在特權模式 (securityContext.privileged: true) 中執行。
控制層節點排程 無法使用 不適用 您無法在控制層節點上排程使用者工作負載。在節點容許條件限制下,系統會封鎖使用控制層容許條件鍵排定 Pod。

網路

功能 可用性 管理員: 說明和差異
網路功能運算子 可用 Google Google 會安裝及管理網路功能運算子。 您可以使用電信業者提供的自訂資源,設定進階網路情境,例如 VLAN。詳情請參閱「網路功能運算子」。
輸入流量 可用 您可以使用提供的網路功能,為工作負載設定 Ingress 資源。詳情請參閱「Distributed Cloud connected 的網路功能」。
服務負載平衡 可用 您可以使用標準 Kubernetes LoadBalancer 類型的服務,將工作負載公開發布至本機網路,這類服務由隨附的 MetalLB 第 2 層負載平衡器支援。詳情請參閱負載平衡
網路政策 可用 標準 Kubernetes 網路政策支援工作負載流量控制。詳情請參閱「使用網路政策控管 Pod 和服務之間的通訊」。
叢集 DNS 可用 Google Google 會安裝及管理底層叢集 DNS 元件。 您可以使用 ClusterDNS 自訂資源,設定上游名稱伺服器和網域專屬的路由規則。詳情請參閱「設定叢集的 DNS」。
Pod 的多個網路介面 (多 NIC) 可用 您可以將 Pod 連線至多個網路介面,藉此區隔不同類型的流量,或將工作負載連線至次要網路。您可以使用 Distributed Cloud 連線自訂資源設定網路和子網路。執行虛擬機器的 Pod 不支援 MacVLAN 驅動程式。詳情請參閱「建立及管理網路」。

儲存空間

功能 可用性 管理員: 說明和差異
儲存空間級別 可用 您 (設定) 和 Google (更新) 您可以設定及管理 Symcloud Storage 儲存空間級別,包括設定預設儲存空間級別。Google 會管理底層軟體定義儲存空間解決方案的軟體更新。詳情請參閱「Symcloud 儲存空間類別」。
永久磁碟區要求 可用 您可以建立永久磁碟區要求,為工作負載要求永久儲存空間。僅支援 ReadWriteOnce (RWO) 存取模式。 不支援 ReadWriteMany (RWX)。詳情請參閱「為工作負載設定抽象化的 Symcloud Storage 磁碟區」。
外部區塊儲存空間 無法使用 不適用 不支援專用的 Distributed Cloud 連結網路方案硬體。工作負載必須使用已設定的本機軟體定義儲存空間類別 (Symcloud Storage)。
hostPath 磁碟區 可用 Google (政策) 和您 (設定) 請僅將 hostPath 磁碟區做為高度受限的回溯機制,不建議做為一般儲存空間的設計模式。對於標準應用程式磁碟區和 VM 磁碟,建議使用網路型儲存空間類別或 PersistentVolumeClaims。為支援低階硬體直通和網路設定,Google 會強制執行政策控制器 Webhook,限制下列目錄的讀取/寫入存取權:/dev/hugepages/dev/infiniband/dev/vfio/dev/char/sys/devices
磁碟區類型 可用 使用者工作負載僅支援一組受限的磁碟區類型:configMapcsidownwardAPIemptyDirnfspersistentVolumeClaimprojectedsecret

安全性及身分識別

功能 可用性 管理員: 說明和差異
Workload Identity 可用 Google Fleet Workload Identity 聯盟是預設設定,系統會自動為叢集設定。詳情請參閱「Workload Identity 叢集驗證」。
工作負載角色式存取控管 (RBAC) 可用 為使用者和工作負載設定 RBAC。詳情請參閱「角色和權限」。
平台 RBAC 可用 Google Google 會管理系統元件和控制層的 RBAC。詳情請參閱「角色和權限」。
外部密鑰運算子 可用 您可安裝及管理 External Secrets Operator,從 Secret Manager 安全地擷取工作負載的密鑰。詳情請參閱「使用 External Secrets Operator」。
冒用使用者和群組身分 無法使用 不適用 系統不支援 Kubernetes 使用者和群組模擬。
CertificateSigningRequest 無法使用 不適用 工作負載無法透過標準 Kubernetes CertificateSigningRequest 資源類型要求核發 X.509 憑證。

觀測能力與設定

功能 可用性 管理員: 說明和差異
稽核記錄 可用 Google 系統會自動收集稽核記錄,並轉送至 Cloud Logging。詳情請參閱「Google Distributed Cloud connected 稽核記錄」。
平台指標和記錄 可用 Google Google 會監控平台元件的健康狀態和效能。詳情請參閱「記錄和指標」。
應用程式指標和記錄 可用 您有責任監控自己的應用程式工作負載。詳情請參閱「記錄和指標」。
機群套件 可用 您可以使用 Config Sync 機群套件,自動在叢集中部署設定。詳情請參閱「在 Distributed Cloud Connected 中使用機群套件」。