Posts
Kubernetes 弃用 API 迁移说明
· ☕ 1 分钟
重要 Kubernetes 升级时 API 版本变更会导致已有 YAML 无法 kubectl apply。记录 v1.16 ~ v1.25 的主要 API 弃用变更,迁移时对照检查。 v1.16 资源 旧 API 新 API NetworkPolicy extensions/v1beta1 networking.k8s.io/v1 PodSecurityPolicy extensions/v1beta1 policy/v1beta1 DaemonSet extensions/v1beta1, apps/v1beta2 apps/v1 Deployment extensions/v1beta1, apps/v1beta1/2 apps/v1 StatefulSet

Kubernetes[PodSecurityPolicy]-使用说明
· ☕ 5 分钟
重要 PodSecurityPolicy 已在 K8s 1.21 弃用、1.25 移除。 本文内容仅适用于 ≤1.24 的集群。 替代方案: 方案 说明 Pod Security Admission(内置) K8s 1.23+ 内置,通过 namespace label 设置 enforce/audit/warn

IngressController 启用证书透传
· ☕ 1 分钟
重要 ingress-nginx 启用 SSL Passthrough(证书透传)需要两步:部署时加 --enable-ssl-passthrough 参数,Ingress 对象中设 ssl-redirect: "false"。 环境说明

Kubernetes-ingress-nginx 配置 gRPC 服务
· ☕ 1 分钟
重要 ingress-nginx 暴露 gRPC 服务时要求必须使用 TLS。两种方案: 方案 证书位置 适用场景 gRPCS(后端 TLS) 服务端自己管理证书 微服务内部已统一证书 gRPC(

Registry 部署至 K8s 集群并使用
· ☕ 1 分钟
重要 nuclio 平台需要一个带认证的内部镜像仓库:构建时提供 base-image,存储 function 构建产物。使用 Helm 部署 docker-registry chart,配置 htpasswd 认证。 1. 背景 nuclio 部署依赖

DevOps-trivy-镜像扫描汇总
· ☕ 3 分钟
重要 trivy 用于扫描容器镜像的安全漏洞。 生产环境建议将漏洞库离线部署——将漏洞库打包进 Server 端镜像,内网独立运行。安全人员根据扫描结果升级基础镜像或 buildpack

PKI-自签发证书说明
· ☕ 10 分钟
重要 自签证书和合法证书最核心的区别不是加密能力,而是客户端是否默认信任签发 CA。 合法 CA 的根证书通常已预装在操作系统或浏览器中;自建 CA 需要手动

Go-Tekton 使用示例及遇坑小记
· ☕ 1 分钟
重要 Tekton 是 K8s 原生的 CI/CD 框架,通过 CRD 定义 Task、Pipeline、PipelineRun 等资源。本文记录实际使用的场景和常见坑点。 环境说明 K8s 集群

Go Module 实现插件机制
· ☕ 2 分钟
重要 利用 Go 的 init() 函数 + 匿名导入(_ "pkg")实现编译期插件注册。新增插件只需写一个包并在入口处 import。 环境说明 Go 1.20

解析 K8s YAML 为 client-go 中的 data structs
· ☕ 1 分钟
重要 client-go 的 scheme.Codecs.UniversalDeserializer().Decode 可以将 YAML 字符串解码为 runtime.Object。结合 --- 分割多文档 YAML,就能一次性解析 helm get manifest 的输出。 环境说明 Helm 3 Kubernetes v1.15.6 1. 核心函数