创建安全沙箱专有版集群
您可以通过容器服务管理控制台创建安全沙箱专有版集群。
索引
前提条件
开通相应服务,具体操作,请参见首次使用容器服务Kubernetes版。
使用限制
限制项 | 说明 | 配额申请链接/相关文档 | |
费用 | 用户账户至少需要有100元的余额并通过实名认证,否则无法创建按量付费的ECS实例和负载均衡。 | ||
网络 | ACK集群仅支持专有网络VPC。 | ||
云资源 | ECS实例 | 仅支持创建按量付费和包年包月的ECS实例。实例创建后,您可以通过ECS管理控制台将按量付费转预付费。 | |
VPC路由条目 | 每个账户初始默认状况下VPC路由条目不超过200条,当ACK集群的网络模式是Flannel时,集群的路由条目最大不能超过200个(网络模式是Terway则不受该影响)。如集群需要更多路由条目数,您需要对目标VPC申请提高配额 。 | ||
安全组 | 每个账号默认最多可以创建100个安全组。 | ||
负载均衡实例 | 每个账号默认最多可以创建60个按量付费的负载均衡实例。 | ||
EIP | 每个账号默认最多可以创建20个EIP。 |
计费相关
关于产品计费的更多信息,请参见产品计费。
步骤一:登录容器服务管理控制台
登录容器服务管理控制台,在左侧导航栏选择集群。
在集群列表页面,单击页面右上角的集群模板。
在选择集群模板页面的其他集群区域,选择标准专有集群,并单击创建。
步骤二:配置集群
在ACK 专有版页面,完成集群基础选项配置和高级选项配置。
集群基础选项
配置项 | 描述 |
账号全部资源 | 将鼠标悬浮于页面上方的账号全部资源,选择资源组。在控制台页面顶部选择的资源组可过滤出该资源组内的专有网络及对应的虚拟交换机。在创建集群时,只显示过滤的专有网络实例及专有网络对应的虚拟交换机实例。 |
集群名称 | 填写集群的名称。 说明 长度为1~63个字符,可包含数字、下划线(_)或中划线(-),需以英文大小写字母、中文或数字开头。 |
地域 | 选择集群所在的地域。 |
付费类型 | 容器服务Kubernetes版支持按量付费和包年包月两种付费类型。选择包年包月时,需设置以下参数。 说明 设置付费类型为包年包月时,仅ECS云服务器和SLB负载均衡按照包年包月的方式计费,其他云资源仍然按照按量付费的方式付费。关于云资源的详细介绍,请参见云产品资源计费。
|
Kubernetes版本 | 显示当前ACK支持的Kubernetes版本。 |
IPv6双栈 | 开启IPv6双栈将创建双栈Kubernetes集群。双栈功能正在公测中,如需使用请前往配额平台申请。 重要
|
专有网络 | 设置集群的网络,您可以选择普通VPC和共享VPC。
说明 Kubernetes集群仅支持专有网络。您可以在已有VPC列表中选择所需的VPC。如果没有您需要的专有网络,可以通过单击创建专有网络进行创建,请参见创建和管理专有网络。 |
网络插件 | 设置启用的网络插件和插件配置,支持Flannel和Terway网络插件。详细信息,请参见Terway与Flannel对比。
|
虚拟交换机 | 设置虚拟交换机。 您可以在已有虚拟交换机列表中,根据可用区选择交换机。如果没有您需要的交换机,可以通过单击创建虚拟交换机进行创建,请参见创建和管理交换机。 |
Pod 虚拟交换机 | 网络插件选择Terway时,您需要为Pod分配IP的虚拟交换机。每个Pod虚拟交换机分别对应一个Worker实例的虚拟交换机,Pod虚拟交换机和Worker实例的虚拟交换机的可用区需一致。 由于Pod的弹性网卡需要和所在的机器在同一个可用区,所以需要为上面所选的集群节点的vSwitch相对应可用区的Pod选择另一个vSwitch,集群运行时Pod的IP地址将会从所选择的vSwitch中分配,为了保障Pod可用数量,建议选择掩码不大于19的vSwitch。 |
Pod 网络 CIDR | 网络插件选择Flannel时,需要配置Pod 网络 CIDR。 Flannel网络插件需要配置Pod网络CIDR,网段不能和VPC及VPC已有Kubernetes集群使用的网段重复,创建成功后不能修改,而且Service地址段不能和Pod地址段重复。有关Kubernetes网络地址段规划的信息,请参见Kubernetes集群网络规划。 |
节点 Pod 数量 | 如果您选择的网络模式为Flannel,您需设置节点 Pod 数量。 |
Service CIDR | 设置Service CIDR。您需要指定Service CIDR,网段不能与VPC及VPC内已有Kubernetes集群使用的网段重复,创建成功后不能修改,而且Service地址段也不能和Pod地址段重复。有关Kubernetes网络地址段规划的信息,请参见Kubernetes集群网络规划。 |
IPv6 Service CIDR | 开启IPv6双栈后,您需要为Service CIDR配置IPv6地址段。配置网段时,请注意:
关于Kubernetes网络地址段规划的信息,请参见Kubernetes集群网络规划。 |
配置 SNAT | 创建集群时,默认选中。如果您选择的VPC不具备公网访问能力,选中为专有网络配置 SNAT后,ACK将为您创建NAT网关并自动配置SNAT规则。 |
API Server 访问 | ACK默认为API Server默认创建一个内网SLB实例,该实例按使用量计费,您可以手动转换计费方式。更多信息,请参见按量付费。 重要 删除默认创建的SLB实例将会导致无法访问API Server。 您可设置是否开放使用 EIP 暴露 API Server。API Server提供了各类资源对象(Pod,Service等)的增删改查及Watch等HTTP Rest接口。
|
SSH登录 | 您需要开放使用EIP暴露API Server,才能设置公网SSH登录。
|
安全组 |
集群高级选项
单击显示高级选项,配置集群高级选项。
步骤三:配置Master节点
单击下一步:Master 配置,完成Master节点配置。
配置项 | 描述 |
Master实例数量 | 设置您所需的Master节点数量。目前支持创建3个或者5个Master节点。 |
实例规格 | 选择Master节点的实例规格,详细的实例规格请参见实例规格族。 |
系统盘 | 默认为Master节点挂载系统盘,支持SSD云盘和高效云盘。 说明 支持选中开启云盘备份备份云盘数据。 |
步骤四:配置节点池
单击下一步:节点池配置,完成节点池基础选项配置和高级选项配置。
节点池基础配置
配置项 | 描述 |
节点池名称 | 自定义的节点池名称。 |
容器运行时 | 选择安全沙箱。更多信息,请参见如何选择Docker运行时、Containerd运行时、或者安全沙箱运行时?。 |
实例规格 | 选择弹性裸金属服务器(神龙)。目前机型仅支持神龙裸金属服务器。 |
已选规格 | 已选的实例规格。只能选择一个规格。 |
期望节点数 | 节点池应该维持的节点数量。您可以通过调整期望节点数,达到扩容或缩容节点池的目的。如无需创建节点,可以填写为0。更多信息,请参见扩缩容节点池。 |
系统盘 | 支持ESSD AutoPL、ESSD云盘、SSD云盘和高效云盘。 系统盘可选的类型与选择的实例规格相关。如果云盘类型下拉列表没有显示的云盘类型,代表不支持该云盘类型。 查询实例规格支持的云盘类型,请参见实例规格族。 说明
|
挂载数据盘 | 支持ESSD AutoPL、ESSD云盘、SSD云盘和高效云盘。 挂载数据盘时,数据盘可选的类型与选择的实例规格相关。如果云盘类型下拉列表没有显示的云盘类型,代表不支持该云盘类型。查询实例规格支持的云盘类型,请参见实例规格族。 说明
重要 挂载的数据盘用于存储节点上所有容器的根文件系统。因此,请至少挂载一块不少于200GiB的数据盘,建议1T以上。 |
操作系统 | 安全沙箱节点仅支持Alibaba Cloud Linux操作系统。 |
安全加固 |
说明 集群创建完成后,安全加固选项不支持更改。 |
登录方式 |
|
公网 IP | 是否为节点分配IPV4地址。如果未选中,不会配公网IP地址,当选择公网IP后,还需配置带宽计费方式和带宽峰值。 说明 该选项仅对节点池新增节点生效,对节点池已有节点无效。已有节点如需访问公网,请配置并绑定弹性公网IP地址。具体操作,请参见绑定ECS实例。 |
云监控插件 | 是否安装云监控插件。安装后,可在云监控控制台查看所创建ECS实例的监控信息。 说明 该选项仅对节点池新增节点生效,对节点池已有节点无效。已有节点如需安装云监控插件,请通过云监控控制台安装。 |
节点池高级配置
单击显示高级选项,配置节点池高级选项。
步骤五:配置组件
单击下一步:组件配置,完成组件配置。
配置项 | 描述 |
Ingress | 设置是否安装Ingress组件。默认为Nginx Ingress。
|
服务发现 | 设置是否安装NodeLocal DNSCache组件,默认安装NodeLocal DNSCache。 NodeLocal DNSCache用于运行DNS缓存代理以提升域名解析性能和稳定性。关于NodeLocal DNSCache的更多信息,请参见使用NodeLocal DNSCache。 |
存储插件 | 选择CSI。安全沙箱仅支持CSI,Kubernetes集群通过Pod可自动绑定阿里云云盘、NAS、OSS存储服务。请参见存储管理-CSI。 |
容器监控 | 默认选中使用 Prometheus 监控服务,为容器服务ACK集群提供基础监控和报警。 |
日志服务 | 设置是否启用日志服务,您可使用已有Project或新建一个Project。默认选中使用日志服务。创建应用时,您可通过简单配置,快速使用日志服务,详情参见通过日志服务采集Kubernetes容器日志。 默认选中安装 node-problem-detector 并创建事件中心,您可以选择是否在日志服务控制台中添加事件中心。更多信息,请参见创建并使用K8s事件中心。 |
工作流引擎 | |
集群巡检 | 启用智能运维的集群巡检功能,定期扫描集群内配额、资源水位、组件版本等,识别集群内潜在的风险。更多信息, 请参见使用集群巡检。 |
步骤六:确认配置
单击下一步:确认配置,确认配置信息,仔细阅读并选中服务协议,然后单击创建集群。
集群创建成功后,您可以在容器服务管理控制台的集群列表页面查看所创建的集群。
一个包含多节点的Kubernetes集群的创建时间一般约为十分钟。
相关操作
查看集群基本信息
在集群列表页面中,找到刚创建的集群,单击操作列中的详情,单击基本信息和连接信息页签,查看集群的基本信息和连接信息。其中:
API Server 公网连接端点:Kubernetes的API Server对公网提供服务的地址和端口,可以通过此服务在用户终端使用kubectl等工具管理集群。
绑定公网IP和解绑公网IP功能仅支持托管版Kubernetes集群。
绑定公网IP:您可以选择在已有EIP列表中绑定EIP或者新建EIP。
绑定公网IP操作会导致API Server短暂重启,请避免在此期间操作集群。
解绑公网IP:解绑公网IP后您将无法通过公网访问API Server。
解绑公网IP操作会导致API Server短暂重启,请避免在此期间操作集群。
API Server 内网连接端点:Kubernetes的API Server对集群内部提供服务的地址和端口,此IP为负载均衡的地址。
查看集群日志信息
您可以单击操作列的
,进入日志中心页面查看集群的日志信息。查看集群节点信息
您可以获取集群KubeConfig并通过kubectl工具连接集群,执行
kubectl get node
查看集群的节点信息。