本页面介绍 Google Kubernetes Engine (GKE) Autopilot 合作伙伴组织以及它们在 Autopilot 集群中提供的专用工作负载。
什么是 Autopilot 合作伙伴工作负载?
Google Kubernetes Engine (GKE) Autopilot 集群通常不允许使用需要提升权限的工作负载,例如使用 /var/run、privileged: true 或一些高权限 Linux 文件功能(例如 NET_RAW 和 SYS_ADMIN)。
但对 Autopilot 合作伙伴工作负载则不存在此限制。部分 Cloud de Confiance by S3NS 合作伙伴会提供可用于 Autopilot 集群的特权工作负载。您可以部署这些合作伙伴工作负载来满足一些特定需求,例如您可以收集节点级指标,而无需在每个 Pod 中运行 Sidecar 容器。
列入许可名单流程概览
每个合作伙伴工作负载都需经过审核流程,以确保它们满足 GKE 的基准要求,例如拥有正常运行所需的最低权限,以及对工作负载可以访问的资源拥有精细访问权限控制。
我们会采取如下措施来限制这些已部署工作负载的功能:
- 验证容器是否从获批准的位置拉取。
- 拒绝与获批准的规范不符的 Pod 规范。
如果您是 Cloud de Confiance by S3NS 合作伙伴,并且拥有需要提升权限且需要添加到许可名单的 Autopilot 工作负载,请与您的合作伙伴经理联系,了解 Autopilot 合作伙伴计划。
在 Autopilot 中运行特权合作伙伴工作负载
在 GKE 版本 1.32.2-gke.1652000 及更高版本中,某些合作伙伴会提供与其特权工作负载相对应的许可名单。除非您安装了相应的许可名单,否则这些工作负载无法在您的集群中运行。此方法有以下好处:
- 您可以明确控制合作伙伴工作负载是否可以在您的集群中运行。
- GKE 会自动将您集群中的许可名单与 Google 管理的仓库中的最新版本同步,该仓库存储合作伙伴工作负载的许可名单文件。
- 不符合已安装许可名单严格条件的合作伙伴工作负载会在部署期间遭拒。
如需了解详情,请参阅运行 GKE Autopilot 合作伙伴提供的特权工作负载。
在 2021 年至 2024 年间添加的特权合作伙伴工作负载无需列入许可名单即可在 Autopilot 模式下运行。拥有相应权限的集群运维人员可以随时在您的集群中部署这些工作负载。
价格
合作伙伴工作负载在 Autopilot 集群中创建的任何资源都会根据 Autopilot 价格模式计费。如需了解合作伙伴解决方案的任何其他价格,请参阅相关合作伙伴的文档。
Autopilot 合作伙伴工作负载
以下部分介绍了 Autopilot 的合作伙伴工作负载。每个集群可用的合作伙伴工作负载取决于集群的 GKE 版本。
该表仅介绍了拥有需要提升权限的 Autopilot 工作负载的 Cloud de Confiance 合作伙伴。其他Cloud de Confiance 合作伙伴提供的产品可与 Autopilot 搭配使用,且无需提升权限。如需查看 Cloud de Confiance合作伙伴的完整列表,请参阅合作伙伴名录。
支持许可名单的合作伙伴
下表介绍了其工作负载可通过许可名单安装的合作伙伴。此表中的每个条目都包含合作伙伴 工作负载许可名单的路径,您可以将其用于 为集群配置许可名单安装和同步。
| 合作伙伴 | 说明 |
|---|---|
| 属性 |
Attribute 提供零标记技术,该技术使用 eBPF 分析运行时数据,以自动显示与客户、功能和应用相关的费用,包括跨共享和多租户设置的费用。Attribute 可提供实时分析洞见,帮助您优化利润率、制定定价策略并明确费用责任。
许可名单路径: 如需了解详情,请参阅 GKE Autopilot 的Attribute安装指南(需要登录)。 |
| Checkmk |
Checkmk 可帮助组织监控其应用的可靠性和可用性 优化资源使用情况,并解决可能出现的问题 Checkmk 可以自动发现和收集集群范围的 数据,从而了解 GKE Autopilot 的性能和运行状况,并使用 信息中心直观呈现信息。
许可名单路径: 如需了解详情,请参阅 GKE Autopilot 的 Checkmk 安装说明。 |
| CrowdStrike Falcon |
CrowdStrike Falcon 可帮助保护云基础架构并防止入侵 ,方法是利用机器学习和人为威胁 情报来缩小攻击面,并提供 对环境中事件的可见性。CrowdStrike Falcon 的用户空间传感器使用单个代理为 GKE Autopilot 提供可见性和保护,同时保护节点和在其上运行的容器。
许可名单路径: 如需了解详情,请参阅 CrowdStrike Falcon for GKE 部署指南(需要登录)。 |
| Dash0 |
Dash0 是一个基于 OpenTelemetry 构建的代理式可观测性平台,可帮助您使用相关日志、指标和跟踪记录监控 GKE Autopilot 工作负载。通过将统一遥测与自动化分析相结合, Dash0 可帮助您更快地检测、了解和解决问题。
许可名单路径: 如需了解详情,请参阅 在 GKE Autopilot 上安装 Dash0 运算符。 |
| Datadog |
Datadog 通过收集指标、日志和跟踪记录,全面了解在 GKE Autopilot 上运行的容器化 应用,从而帮助呈现性能问题并 提供问题排查流程。
许可名单路径: 如需了解详情,请参阅使用 Datadog 监控 GKE Autopilot。 |
| Dynatrace |
Dynatrace 通过实时发现和依托 AI 技术的因果关系,为安全平台 现代化改造和云采用提供企业可观测性。您可以在您的 Cloud de Confiance 环境中部署 Dynatrace OneAgent,以获取有关 GKE 集群使用情况和性能的自动分析数据。 许可名单路径:
如需了解详情,请参阅 GKE Autopilot 的 Dynatrace 安装说明。 |
| Gremlin |
Gremlin 可帮助企业识别和解决潜在故障点,从而构建更可靠的系统。 其云原生平台与 Cloud de Confiance by S3NS集成,让 DevOps 团队能够 测试可靠性并检测云 基础架构和应用中的风险。
许可名单路径: 如需了解详情,请参阅 在 GKE Autopilot 上安装 Gremlin。 |
| Harness |
借助 Harness Chaos Engineering,您可以向应用和基础架构引入故障,以测试业务服务的弹性。该平台提供多种工具来构建可伸缩的弹性测试实践,包括实验、用于治理的 ChaosGuard 和 AI 赋能的建议等功能。它还提供企业功能,例如 RBAC、SSO 和审核。
许可名单路径: 如需了解详情,请参阅 GKE Autopilot 的 Harness Chaos Engineering 文档。 |
| Kodem |
Kodem 集成代码和运行时分析,为安全团队提供情境分析洞见。Kodem 提供对源代码、容器、操作系统和内存的可见性,以帮助识别可利用的漏洞。这种可见性有助于安全团队确定优先级、确定根本原因,以及修复或缓解风险。 许可名单路径:
如需了解详情,请参阅 GKE Autopilot 的 Kodem Security 运行时传感器(需要登录)。 |
| MetalBear mirrord |
借助 MetalBear mirrord,开发者可以在云集群的上下文中运行本地进程。此工具将本地进程连接到集群的网络、环境变量和文件,而无需将进程部署到集群。
许可名单路径: 如需了解详情,请参阅 GKE Autopilot 的 mirrord 安装说明。 |
| Odigos |
Odigos 使用 eBPF 和 OpenTelemetry 自动实现应用可观测性,让您可以控制工作负载插桩 并提供端到端分布式跟踪记录。
许可名单路径: 如需了解详情,请参阅 GKE Autopilot 的 Odigos 安装说明。 |
| Orca Sensor |
Orca Sensor 是一种基于 eBPF 的传感器,可部署 到 GKE Autopilot 集群,以提供与 Orca Cloud Security Platform 集成的运行时 可见性和保护。
许可名单路径: 如需了解详情,请参阅 Orca Sensor 安装指南(需要登录)。 |
| Palo Alto Networks 的 Prisma Cloud |
Prisma Cloud DaemonSet Defenders 可为您的 环境强制执行政策。Prisma Cloud Radar 可提供节点和集群信息,让您可以识别风险并调查突发事件。
许可名单路径: 如需了解详情,请参阅 Prisma Cloud Kubernetes 安装指南。 |
| SentinelOne Cloud Workload Security for Containers |
SentinelOne 为容器化工作负载提供 AI 赋能的威胁防护解决方案。借助此解决方案,您可以监控、检测和分析 GKE Autopilot 集群中节点和容器中的进程、 文件和二进制文件威胁。
许可名单路径: 如需了解详情,请参阅 SentinelOne Kubernetes 安装指南(需要登录)。 |
| Steadybit |
Steadybit 是一个混沌工程平台,可帮助团队通过注入故障并测试应用响应方式来提高系统的可靠性和弹性。该平台提供自动化工具 用于模拟云原生环境中的中断 。
许可名单路径: 如需了解详情,请参阅 GKE Autopilot 上的 Steadybit。 |
| Sweet Security |
Sweet Security 平台可帮助公司在其 GKE Autopilot 集群中实施 安全实践。Sweet Security 使用与 现有 Kubernetes 工具集成的基于 eBPF 的传感器,提供实时监控、威胁 检测和防范、运行时漏洞管理、API 安全 和 AI 安全。
许可名单路径: 如需了解详情,请参阅 GKE Autopilot 的 Sweet Security 传感器部署(需要登录)。 |
| Sysdig Secure DevOps Platform |
借助 Sysdig Secure DevOps Platform,您可以在 GKE Autopilot 集群中实现容器安全 实践, 包括使用 Sysdig 代理监控和保护工作负载。 Sysdig 代理是一个主机组件,用于处理系统调用、创建捕获文件以及执行审核并确保合规性。
许可名单路径: 如需了解详情,请参阅 GKE Autopilot 的可见性和安全性。 |
| Trend Micro |
Trend Vision One Container Security 可为容器提供从开发到部署再到生产的保护。它有助于防止容器化应用中的运行时前和运行时漏洞、攻击和错误配置。
许可名单路径: 如需了解详情,请参阅 适用于 Container Security on GKE 的Trend Vision One安装指南。 |
| Upwind |
Upwind 是一个云安全平台,可使用运行时上下文来识别云基础设施和工作负载中的风险、威胁和分析洞见。其适用于 GKE Autopilot 集群的基于 eBPF 的传感器可提供运行时上下文以用于安全状况 管理、实时威胁检测和防御措施, 从而确保安全性。
许可名单路径: 如需了解详情,请参阅 Upwind GKE Autopilot 兼容性更新。 |
| Uptycs |
Uptycs Container Security Platform 通过其基于 eBPF 运行时的传感器监控解决方案,帮助您为 GKE Autopilot 集群实现安全最佳实践。该平台通过提供 安全监控、合规功能和威胁检测,让用户深入了解 进程、连接和 Kubernetes RBAC 安全控制,这些功能和检测跨越 容器化工作负载和节点。
许可名单路径: 如需了解详情,请参阅 Uptycs GKE Autopilot 兼容性更新。 |
| Virtana |
Virtana Container Observability 可让您了解 Kubernetes、 OpenShift 和容器化环境。它基于开源遥测技术构建, 可帮助团队检测和解决问题、优化资源使用情况并 保持性能。 许可名单路径:
如需了解详情,请参阅 在 GKE Autopilot 集群上部署 Virtana。 |
| Wiz Runtime Sensor |
Wiz Runtime Sensor 可为云工作负载提供检测和响应功能。它是一个基于 eBPF 的代理,可以 部署到 GKE 集群,以实时了解和 监控正在运行的进程、网络连接、文件活动和 系统调用,从而检测、调查、和应对影响工作负载的恶意行为。
许可名单路径: 如需了解详情,请参阅 Wiz Runtime Sensor 概览。 |
不支持许可名单的合作伙伴
下表介绍了其工作负载不支持许可名单的合作伙伴。这些工作负载的功能可能较少,例如不支持私有映像注册表。
| 合作伙伴 | 说明 |
|---|---|
| Aqua |
Aqua 保护并确保 GKE Autopilot 上工作负载的整个生命周期的合规性,尤其针对运行具有共享存储和网络资源集的多个容器的 Kubernetes Pod。 如需了解详情,请参阅保护 GKE Autopilot 上的云原生工作负载。 |
| Check Point CloudGuard |
Check Point CloudGuard 可在应用、工作负载和网络中提供统一的云原生安全性。您可以使用它来管理整个 Cloud de Confiance环境的安全状况。 如需了解详情,请参阅初始化 Kubernetes 集群。 |
| Elastic Cloud on Kubernetes (ECK) |
Elastic Kubernetes on Kubernetes (ECK) 基于 Kubernetes Operator 模式构建,扩展了基本的 Kubernetes 编排功能,以支持设置和管理 Elastic Stack on Kubernetes。借助 Elastic Cloud on Kubernetes,您可以管理和监控多个 集群、扩缩集群容量和存储空间,以及通过滚动升级执行安全的 配置更改。 如需了解详情,请参阅 ECK 快速入门。 |
| HashiCorp Consul |
HashiCorp Consul 是一种服务网络解决方案,可自动执行网络配置、发现服务以及实现跨环境(包括 GKE Autopilot)的安全连接。 如需了解详情,请参阅 GKE Autopilot 的 Consul 安装说明。 |
| Kubecost |
Kubecost 为使用 GKE(包括 Autopilot)的团队提供了实时的费用可见性和分析洞见,可帮助您监控 Kubernetes 费用。 如需了解详情,请参阅 GKE Autopilot 的 Kubecost 安装说明。 |
| Lacework |
Lacework 通过使用机器学习提供可见性和上下文来保护云 环境。Lacework 安全平台会了解您的云环境中的正常行为,帮助您发现威胁。 如需了解详情,请参阅 GKE Autopilot 的 Lacework 安装说明。 |
| New Relic |
借助 New Relic Kubernetes 集成,您可以利用 New Relic 基础架构代理了解环境的运行状况和性能,该代理使用多个 New Relic 集成(例如 Kubernetes 事件集成、Prometheus 代理和 New Relic Logs Kubernetes 插件)从集群收集遥测数据。 如需了解详情,请参阅 GKE Autopilot 的 New Relic 安装说明。 |
| Splunk Observability Cloud |
Splunk Observability Cloud 可让您了解集群内各项资源的构成、状态以及正在发生的问题。 如需了解详情,请参阅 Splunk Kubernetes 安装指南。 |