APP下载

Container周报第129期:K8s终于释出今年第二次更新,Ingress和安全运算模式双双进入正式版

消息来源:baojiabao.com 作者: 发布时间:2026-09-07

报价宝综合消息Container周报第129期:K8s终于释出今年第二次更新,Ingress和安全运算模式双双进入正式版

8/1~8/28 精选容器新闻

#版本更新 #K8s #Igress
K8s终于释出今年第二次更新,Ingress和安全运算模式双双进入正式版

K8s官方网站最近宣布终于释出今年第二次的K8s新版本1.19版。最大特色是用来控管对外连线流量的Ingress机制,终于发布了正式版,而安全运算模式seccomp也同样成为正式版功能。预计这次改版,一口气有34项更新,包括10项功能进入稳定阶段,15项Beta版和9项新增加的Alpha版功能,例如新增加的Node除错机制。

原本K8s一年会释出四次改版,平均每季一次,但是今年受到疫情影响,开发团队希望参与开发的贡献者,可以花更多的时间在日常生活,因此延后了发布时程,这次改版距离上一个版本,足足隔了20周,也因此这次改版的幅度很大。
其中第一个重所关心的功能是Ingress成为稳定正式功能。这是一个用来控管K8s丛集对外存取的API,可以用来控制外部对内部微服务的存取路径和权限,包括来自外部的HTTP或HTTPS加密连线的路由控制,等于这是一个负载平衡机制,可以用来管理K8s丛集内所有节点或应用,对外的网络流量,也是分散调度来自外部存取请求的关键API,早在2年前的1.11版就登场,但直到现在终于稳定了,这次也有一点小幅强化,增加了Ingress网络API,可以用来设计存取范本或验证存取的变动。

K8s安全运算模式seccomp也进入正式版,这是一个利Linux核心来提供的资安机制,可以用来限制一个容器应用所能执行的系统呼叫数量,因此可以做到限制容器应用能力的效果。1.19版中,seccomp也增加了一个功能,可以分别针对单一个Pod丛集或容器,来设定资安政策的seccompProfil档案,来提高资安控管的精细度。

另外,去年K8s官方找来第三方进行专案稽核,其中有一项件事就是要支援TLS 1.3加密连线,现在也在1.19版中支援了,可以用于Orchestrator调度时改采加密连线的呼叫。另外有一个重要的新功能是Node除错机制,目前这个功能仍就是Alpha版。Node除错机制可以在原有主机环境的命名空间中,立即建立和执行一个新的Pod,以便用来除错找问题。换句话说,一个正在执行中得Pod节点不用关机重开,就能新增一个处在同样命名空间有同样存取权限的Pod来除错。另外,值得注意的是,1.19版也列出了一些老旧不推荐的API功能,这也意味着后续版本将逐渐停止对这些功能的维护。

#CNCF #K3S 
Rancer捐出超轻量级K8s发布版K3S,正式成为CNCF沙盒专案

去年2月登场的轻量级K8s坂本K3S,最近开发者Raner决定将K3S捐给CNCF基金会,目前处于沙盒阶段,这表示CNCF已取得所有权,但专案还需经过一段时间调整,才能释出成为推广孵化的对象。K3S是一个专门用来执行1个节点的轻量级K8s版本,大幅移除了复杂的多节点调度和管理元件,来简化K8s部署的档案大小,目的是能够在运算能力较弱的边缘运算装置或笔电中建立一个K8s环境。K3S安装档的档案只有40MB,但已经可以提供内建储存后端,包括支援Etcd3、MySQL和Postgres数据库。

#Fargate #容器长期储存
AWS容器无服务器容器服务Fargate新增档案储存功能EFS,可用于长期和有态储存

最近AWS宣布自家无服务器容器Fargate服务,增加了新的档案储存功能EFS(Elastic File System),可以用来储存长期使用的资料,不会随着所用Fargate关闭,就储存的资料就同步消失,也可用于有态应用,将资料传递给下一个应用程序来接手。目前这个功能可以支援到1.17版K8s版,未来几周才会支援到更新的K8s版本。

#软件开发 #VS2019 
Visual Studio 2019版开始支援Kubernetes本地端连线开发

最近微软在官方开发部落格上,发布了VS 2019版 16.7版的一项新功能,可以在本地端主机上,针对一项.NET微服务进行开发修改、测试除错,但又同步连线到远端的K8s丛集上的其余所有应用或服务,等于可以将一套微服务其中一项服务拉到本地端来进行程式码开发和测试,但又同时可以成为远端丛集中的其他微服务互动,不用像过去得把这个.NET微服务,部署到丛集中执行才能进行测试。

#Docker #映像档
匿名无人用的档案爆量,Docker决定限制免费账号的映像档拉取次数

由于Docker平台上,超过6个月无人存取的映像档容量高达10 PB,几乎占了在Docker Hub上的15 PB映像档中的三分之二,其中更有4.5 PB来自免费账号。这些映像档仅被短暂的使用过,包括了来自结合Docker Hub持续整合工作管线的映像档,使用者通常会遗忘过程产生的映像档。因此,Docker官方决定开始实施新的政策,将移除免费账户中,长时间无人使用的映像档之外,而且为了解决匿名账户映像档拉取过于浮滥的问题,也将限制免费使用者拉取映像档的次数。新的映像档留存政策将会从11月1日开始实行,系统仅会删除免费账户托管的映像档,付费账户、由官方验证的发布者以及官方发布的映像档则不在此限。匿名的免费用户每6小时拉取次数限制为100次,而经验证的免费用户,每6小时的拉取次数限制则为200次,付费使用者则不在此限。

#银行容器实例 #微服务 #行动银行
兆丰银新一代行动银行和网银全面改用微服务架构和容器

最近,兆丰银揭露,早在2018年春天,开发新一代行动银行与网银时,就积极采用了微服务架构与容器技术来打造。花了一年多时间,兆丰银去年底上线新一代行动银行,而与网银则在今年4月上线。兆丰银行资讯管理中心副总经理陈国宝提到:“采用容器技术最根本的原因是,让银行的反应快,面对爆量需求时,用容器作法,才能横向扩充。”不过,也不是全部业务都适合用容器技术,他表示,假设无爆发性成长的业务,则不需用到。

#容器安全 #GKE
新版GKE资料平面支援eBPF技术,增加容器可见性与安全性

Google释出最新使用eBPF(extended BPF)虚拟机器技术,和开源网络安全软件套件Cilium的资料平面GKE Dataplane v2,现在GKE除了支援即时政策执行之外,还能在最低的效能影响下,将政策操作与Pod、命名空间和政策名称相关联,对政策进行故障排除,发现异常网络活动。当封包进到虚拟机器中的时候,安装在核心的eBPF程式将会决定路由封包的方法,不像使用IPTables,eBPF程式能够存取包含网络政策资讯的Kubernetes特殊元资料,如此eBPF程式不只能决定要允许或是拒绝封包,还可以回报带注解的操作报告给使用者空间。

#Arm处理器 #EKS
EKS现可选用AWS自行设计的Graviton2 Arm处理器

AWS宣布EKS服务也可以使用AWS自行设计的专用Graviton 2芯片来执行工作负载。Graviton 2提供256位元DRAM加密,且支援双SIMD单元,整个提供的效能,比前一代高了7倍,而且浮点数运算效能也提高1倍,还拥有更大的内存通道,在人工智能的支援上,Graviton 2支援int8和fp16精度运算,能够大幅提升机器学习预测工作负载的计算速度。

#服务网格 #Envoy
微软宣布捐出自家开发的轻量级服务网格OSM给CNCF

微软开发了一个轻量级,且可扩充的云端原生服务网格(Open Service Mesh,OSM),用户可以一致且安全的方法,管理高动态的微服务环境。OSM解决方案建构在Envoy专案之上,以服务网格界面(Service Mesh Interface,SMI)实作,现在微软要把OSM贡献给云端原生运算基金会(CNCF)。OSM可用来简化各项服务网格管理工作,像是在常见的部署情境配置流量转移,或是透过自动mTLS以保护服务间的通讯,也能对服务应用精细的存取控制政策

责任编辑/王宏仁 

更多Container相关动态

  • Atlassian一口气推出12项DevOps新功能,能整合GitHub、Git等多种云端程式码服务库的追踪
  • Mirantis收购知名Kubernetes IDE Lens
  • Linux 5.8成为有史以来最大更新版本

GitLab免费使用者账户将无法重置多因素验证
Google推云端凭证颁发机构服务,支援物联网与容器等大规模使用情境

2020-08-28 13:48:00

相关文章