הרצה של עומסי עבודה עם הרשאות מיוחדות בקוד פתוח ב-GKE Autopilot

בדף הזה מוסבר איך להריץ עומסי עבודה מורשים בקוד פתוח ב-Google Kubernetes Engine (GKE) Autopilot. הדף הזה מיועד למהנדסי פלטפורמה שרוצים להריץ אפליקציות ספציפיות בקוד פתוח בצומתי Autopilot.

מידע על רשימות היתרים לעומסי עבודה עם הרשאות מיוחדות ב-Autopilot

כברירת מחדל, GKE Autopilot אוכף אילוצי אבטחה שדוחים עומסי עבודה שדורשים הרשאות מורחבות באשכול. לדוגמה, כברירת מחדל, אי אפשר להפעיל Pod שמאפשר מצב הרשאות או להוסיף את היכולת NET_RAW של Linux.

אפשר גם להריץ קבוצה ספציפית של עומסי עבודה עם הרשאות מיוחדות משותפי Autopilot ומפרויקטים מסוימים של קוד פתוח במצב Autopilot.

כדי לפרוס עומסי עבודה של קוד פתוח עם הרשאות במצב Autopilot, צריך לבצע את הפעולות הבאות:

  1. מתקינים רשימת היתרים לעומס העבודה על ידי פריסת אובייקט AllowlistSynchronizer. הכלי AllowlistSynchronizer מתקין את רשימת ההיתרים כאובייקט WorkloadAllowlist ומנהל את מחזור החיים שלה. הוראות מפורטות מופיעות במאמר בנושא הרצת עומסי עבודה עם הרשאות מיוחדות משותפי GKE Autopilot.
  2. כדי לפרוס את עומס העבודה של קוד פתוח עם הרשאות מיוחדות באשכול, פועלים לפי שלבי ההתקנה במסמכי הפרויקט.

עומסי עבודה מורשים בקוד פתוח עם תמיכה ב-Autopilot

בטבלה הבאה מתוארות עומסי העבודה של קוד פתוח עם הרשאות מיוחדות שאפשר להריץ ב-Autopilot. כדי להפעיל עומס עבודה, יוצרים משאב AllowlistSynchronizer עם הנתיב לרשימות ההיתרים של עומס העבודה הזה בשדה allowlistPaths.

עומסי עבודה של קוד פתוח עם הרשאות מיוחדות ל-Autopilot נתיב רשימת ההיתרים

Grafana Alloy

Grafana/alloy/*

Grafana Beyla

Grafana/beyla/*

בטבלה הזו מתוארים רק עומסי העבודה של קוד פתוח שדורשים הרשאות גבוהות ונתמכים ב-Autopilot. יכול להיות שתוכנות קוד פתוח שדורשות הרשאות מורחבות ולא מופיעות בטבלה הזו לא יפעלו ב-Autopilot. אם אפליקציית קוד פתוח לא מפרה את מגבלות האבטחה שמוגדרות כברירת מחדל ב-Autopilot, אתם יכולים להריץ את האפליקציה בלי רשימת היתרים.

המאמרים הבאים