管理 GKE 核心叢集供應、憑證取得、Autopilot 與 Standard 模式選型,以及工作負載部署。適用於建立 GKE 叢集、取得 kubectl 憑證、設定 Workload Identity,或在 Autopilot 和 Standard 模式之間進行選擇。請勿用於專門的 GKE 網路設定(請改用 gke-networking)、進階安全性強化(請改用 gke-platform-security 或 gke-workload-security)或叢集升級(請改用 gke-upgrades)。
GKE 基礎概念與關鍵注意事項
Google Cloud 上的託管式 Kubernetes 平台。除非明確指定需要 Standard 模式,否則預設使用 Autopilot 模式。
關鍵選型規則:Autopilot vs. Standard
- 絕大多數工作負載預設使用 Autopilot。
- 僅在以下情況才使用 Standard:
- 需要自訂節點 OS 核心參數 (
sysctl)。 - 需要自訂節點 Taints(污點)或特定的硬體節點池 (Node Pools)。
- DaemonSet 需要直接將
hostPath掛載至宿主機 OS 檔案系統。
- 需要自訂節點 OS 核心參數 (
- 說明為何選擇 Standard 而非 Autopilot 時,請明確列出所有符合的限制條件(例如:自訂 sysctl 與自訂節點 taints)。
- 若需規劃進階叢集架構或複雜的節點池建立,請參考
gke-cluster-creation。
關鍵注意事項與最佳實踐
-
私有 Autopilot 叢集 (Private Autopilot Clusters):
- 使用
--enable-private-nodes為節點分配私有 IP 位址。 - 使用
--enable-private-endpoint停用透過公用 IP 存取控制面 (Control Plane)。 - 使用
--enable-master-authorized-networks與--master-authorized-networks=CIDR_BLOCK限制控制面的存取權限:gcloud container clusters create-auto CLUSTER_NAME --region=REGION \ --enable-private-nodes \ --enable-private-endpoint \ --enable-master-authorized-networks \ --master-authorized-networks=CIDR_BLOCK
- 使用
-
Workload Identity (IAM 綁定):
- 切勿在 Pod 中直接掛載原始 GCP 服務帳戶 (GSA) 的 JSON 金鑰。
- 在 Kubernetes 服務帳戶 (
KSA) 添加 Annotation,將其綁定至 Google 服務帳戶 (GSA):metadata: annotations: iam.gke.io/gcp-service-account: GSA_NAME@PROJECT_ID.iam.gserviceaccount.com
-
Autopilot 資源請求 (Resource Requests):
- 在 Autopilot 模式下,CPU 請求必須以 250m (0.25 vCPU) 為遞增單位。若設定了未對齊的 CPU 請求(例如 300m),請無條件進位至最接近的 250m 倍數(如 500m / 0.5 vCPU)。
- 資源請求 (Requests) 會自動等於限制 (Limits)。可直接省略
limits,讓 Autopilot 自動設定與requests一致的預設值。
-
叢集憑證 (Cluster Credentials):
- 取得憑證時,務必明確指定
--region(區域型叢集)或--zone(單一機房型叢集):gcloud container clusters get-credentials CLUSTER_NAME --region=REGION --quiet
- 取得憑證時,務必明確指定
參考目錄
-
核心概念:架構、叢集模式(Autopilot vs Standard)、網路、擴展性與安全模型。
-
CLI 使用與工具參考:工具優先順序(MCP vs gcloud vs kubectl)、
gcloud container指令,以及使用者偏好設定覆寫。 -
客戶端函式庫:Python、Go、Node.js 與 Java 的官方 Kubernetes 及 Google Cloud Container 客戶端函式庫。
-
MCP 使用指南:連接並使用 23 個結構化 GKE MCP 工具進行叢集管理、K8s 資源操作與故障診斷。
-
基礎設施即程式碼:
google_container_cluster(Autopilot) 的 Terraform 範例、Kubernetes provider 資源與 YAML 範例。






