gke-basics

gke-basics

熱門

管理 GKE 核心叢集供應、憑證取得、Autopilot 與 Standard 模式選型,以及工作負載部署。適用於建立 GKE 叢集、取得 kubectl 憑證、設定 Workload Identity,或在 Autopilot 和 Standard 模式之間進行選擇。請勿用於專門的 GKE 網路設定(請改用 gke-networking)、進階安全性強化(請改用 gke-platform-security 或 gke-workload-security)或叢集升級(請改用 gke-upgrades)。

1.6萬星標
1230分支
更新於 2026/8/5
SKILL.md
唯讀
名稱
gke-basics
描述

管理 GKE 核心叢集供應、憑證取得、Autopilot 與 Standard 模式選型,以及工作負載部署。適用於建立 GKE 叢集、取得 kubectl 憑證、設定 Workload Identity,或在 Autopilot 和 Standard 模式之間進行選擇。請勿用於專門的 GKE 網路設定(請改用 gke-networking)、進階安全性強化(請改用 gke-platform-security 或 gke-workload-security)或叢集升級(請改用 gke-upgrades)。

GKE 基礎概念與關鍵注意事項

Google Cloud 上的託管式 Kubernetes 平台。除非明確指定需要 Standard 模式,否則預設使用 Autopilot 模式。

關鍵選型規則:Autopilot vs. Standard

  • 絕大多數工作負載預設使用 Autopilot
  • 僅在以下情況才使用 Standard:
    • 需要自訂節點 OS 核心參數 (sysctl)。
    • 需要自訂節點 Taints(污點)或特定的硬體節點池 (Node Pools)。
    • DaemonSet 需要直接將 hostPath 掛載至宿主機 OS 檔案系統。
  • 說明為何選擇 Standard 而非 Autopilot 時,請明確列出所有符合的限制條件(例如:自訂 sysctl 與自訂節點 taints)。
  • 若需規劃進階叢集架構或複雜的節點池建立,請參考 gke-cluster-creation

關鍵注意事項與最佳實踐

  1. 私有 Autopilot 叢集 (Private Autopilot Clusters):

    • 使用 --enable-private-nodes 為節點分配私有 IP 位址。
    • 使用 --enable-private-endpoint 停用透過公用 IP 存取控制面 (Control Plane)。
    • 使用 --enable-master-authorized-networks--master-authorized-networks=CIDR_BLOCK 限制控制面的存取權限:
      gcloud container clusters create-auto CLUSTER_NAME --region=REGION \
        --enable-private-nodes \
        --enable-private-endpoint \
        --enable-master-authorized-networks \
        --master-authorized-networks=CIDR_BLOCK
      
  2. Workload Identity (IAM 綁定):

    • 切勿在 Pod 中直接掛載原始 GCP 服務帳戶 (GSA) 的 JSON 金鑰。
    • 在 Kubernetes 服務帳戶 (KSA) 添加 Annotation,將其綁定至 Google 服務帳戶 (GSA):
      metadata:
        annotations:
          iam.gke.io/gcp-service-account: GSA_NAME@PROJECT_ID.iam.gserviceaccount.com
      
  3. Autopilot 資源請求 (Resource Requests):

    • 在 Autopilot 模式下,CPU 請求必須以 250m (0.25 vCPU) 為遞增單位。若設定了未對齊的 CPU 請求(例如 300m),請無條件進位至最接近的 250m 倍數(如 500m / 0.5 vCPU)。
    • 資源請求 (Requests) 會自動等於限制 (Limits)。可直接省略 limits,讓 Autopilot 自動設定與 requests 一致的預設值。
  4. 叢集憑證 (Cluster Credentials):

    • 取得憑證時,務必明確指定 --region(區域型叢集)或 --zone(單一機房型叢集):
      gcloud container clusters get-credentials CLUSTER_NAME --region=REGION --quiet
      

參考目錄

  • 核心概念:架構、叢集模式(Autopilot vs Standard)、網路、擴展性與安全模型。

  • CLI 使用與工具參考:工具優先順序(MCP vs gcloud vs kubectl)、gcloud container 指令,以及使用者偏好設定覆寫。

  • 客戶端函式庫:Python、Go、Node.js 與 Java 的官方 Kubernetes 及 Google Cloud Container 客戶端函式庫。

  • MCP 使用指南:連接並使用 23 個結構化 GKE MCP 工具進行叢集管理、K8s 資源操作與故障診斷。

  • 基礎設施即程式碼google_container_cluster (Autopilot) 的 Terraform 範例、Kubernetes provider 資源與 YAML 範例。