Kubernetes[PodSecurityPolicy]-使用说明
· ☕ 5 分钟
重要 PodSecurityPolicy 已在 K8s 1.21 弃用、1.25 移除。 本文内容仅适用于 ≤1.24 的集群。 替代方案: 方案 说明 Pod Security Admission(内置) K8s 1.23+ 内置,通过 namespace label 设置 enforce/audit/warn

IngressController 启用证书透传
· ☕ 1 分钟
重要 ingress-nginx 启用 SSL Passthrough(证书透传)需要两步:部署时加 --enable-ssl-passthrough 参数,Ingress 对象中设 ssl-redirect: "false"。 环境说明

Kubernetes-ingress-nginx 配置 gRPC 服务
· ☕ 1 分钟
重要 ingress-nginx 暴露 gRPC 服务时要求必须使用 TLS。两种方案: 方案 证书位置 适用场景 gRPCS(后端 TLS) 服务端自己管理证书 微服务内部已统一证书 gRPC(

Registry 部署至 K8s 集群并使用
· ☕ 1 分钟
重要 nuclio 平台需要一个带认证的内部镜像仓库:构建时提供 base-image,存储 function 构建产物。使用 Helm 部署 docker-registry chart,配置 htpasswd 认证。 1. 背景 nuclio 部署依赖

DevOps-trivy-镜像扫描汇总
· ☕ 3 分钟
重要 trivy 用于扫描容器镜像的安全漏洞。 生产环境建议将漏洞库离线部署——将漏洞库打包进 Server 端镜像,内网独立运行。安全人员根据扫描结果升级基础镜像或 buildpack

PKI-自签发证书说明
· ☕ 10 分钟
重要 自签证书和合法证书最核心的区别不是加密能力,而是客户端是否默认信任签发 CA。 合法 CA 的根证书通常已预装在操作系统或浏览器中;自建 CA 需要手动

Go-Tekton 使用示例及遇坑小记
· ☕ 1 分钟
重要 Tekton 是 K8s 原生的 CI/CD 框架,通过 CRD 定义 Task、Pipeline、PipelineRun 等资源。本文记录实际使用的场景和常见坑点。 环境说明 K8s 集群

Go Module 实现插件机制
· ☕ 2 分钟
重要 利用 Go 的 init() 函数 + 匿名导入(_ "pkg")实现编译期插件注册。新增插件只需写一个包并在入口处 import。 环境说明 Go 1.20

解析 K8s YAML 为 client-go 中的 data structs
· ☕ 1 分钟
重要 client-go 的 scheme.Codecs.UniversalDeserializer().Decode 可以将 YAML 字符串解码为 runtime.Object。结合 --- 分割多文档 YAML,就能一次性解析 helm get manifest 的输出。 环境说明 Helm 3 Kubernetes v1.15.6 1. 核心函数

K8s扩展-CRD概念与使用
· ☕ 4 分钟
系列导航 本系列按 K8S 扩展机制递进展开: 顺序 文章 定位 ① 本篇 - CRD 概念与使用 数据模型扩展——CRD 的定义、校验、版本管理 ② Operator 逻辑扩展——自定义控制器

Minikube--增加外部dns解析
· ☕ 2 分钟
重要 原理说明 kubernetes集群并采用Coredns进行解析,集群内部的服务都能通过内部域名进行访问。但是集群内部的coredns与物理