Comparación entre GKE en Cloud de Confiance y Google Cloud

Google Kubernetes Engine es un entorno administrado para implementar, administrar y escalar aplicaciones alojadas en contenedores. GKE se basa en la plataforma de organización de contenedores de código abierto de Kubernetes y se compila en máquinas virtuales de Compute Engine. GKE ofrece funciones como la reparación automática de nodos, el balanceo de cargas, el registro y la supervisión, el ajuste de escala automático y las actualizaciones automáticas. En esta página, se describen las diferencias entre las versiones de GKE de Cloud de Confiance y Google Cloud.

Para obtener información más detallada sobre GKE, consulta la descripción general de GKE y el resto de la documentación de GKE.

Puedes encontrar recomendaciones y prácticas recomendadas para usar GKE en Cloud de Confiance, incluidas alternativas recomendadas cuando las funciones difieren de Google Cloud, en la sección Recomendaciones.

Diferencias clave

Existen algunas diferencias entre la Cloud de Confiance versión de GKE y la versión de Google Cloud. Estas son algunas diferencias notables:

  • Modos de GKE: Solo están disponibles los clústeres de GKE Autopilot. Los clústeres de GKE Standard no están disponibles.
  • Almacenamiento: Solo están disponibles los tipos de almacenamiento Hyperdisk Balanced. No están disponibles otros tipos de almacenamiento.
  • Máquinas virtuales de Compute Engine: Solo están disponibles las series de máquinas C3 y A3. No están disponibles otros tipos de máquinas.
  • GPU y TPU: Las GPU solo están disponibles en los tipos de máquinas A3. Las TPU no están disponibles.

En el resto de esta sección, se proporciona una lista más detallada de las diferencias. Si ya conoces Google Cloud, te recomendamos que revises estas diferencias con atención, en especial, antes de diseñar una aplicación para que se ejecute en Cloud de Confiance. También te recomendamos que revises las diferencias generales entre Cloud de Confiance y Google Cloud.

Si quieres usar una función específica de GKE que no está disponible actualmente en Cloud de Confiance, comunícate con el equipo de Cloud de Confiance asistencia. Para recibir notificaciones cuando se lancen funciones nuevas en Cloud de Confiance, suscríbete a las notas de la versión. A menos que se especifique lo contrario, las funciones en versión preliminar no están disponibles en Cloud de Confiance.

Hardware y SO

Modos de operación Solo están disponibles los clústeres de GKE Autopilot. Los clústeres de GKE Standard no están disponibles.
Máquinas virtuales de Compute Engine Solo están disponibles las series de máquinas C3 y A3. No están disponibles otros tipos de máquinas.
GPU y TPU

Las GPU están disponibles en los tipos de máquinas A3. El único tipo de máquina Edge disponible es a3-edgegpu-8g-nolssd y se debe configurar de forma explícita con una ComputeClass personalizada.

Las TPU no están disponibles.

Grupos de nodos

Las siguientes funciones de configuración de nodos no están disponibles:

  • Cargas de trabajo de ARM
  • VMs Spot
  • Posición compacta
Canales de versiones Solo están disponibles los canales de versiones Estable y Regular. Para los clústeres inscritos en el canal Rápido, las funciones podrían estar disponibles en versión preliminar.
GKE Hypercluster GKE Hypercluster no está disponible.

Disponibilidad y recuperación ante desastres

Regiones y zonas Cloud de Confiance solo tiene una región, aunque con varias zonas. No se admiten las funciones multirregionales ni la conmutación por error entre regiones. Se admite la Deployment en varias zonas para lograr resiliencia.
Almacenamiento El único tipo de almacenamiento disponible es Hyperdisk Balanced. Todos los demás tipos de almacenamiento tipos no están disponibles. Debido a que no están disponibles otros tipos de almacenamiento, no se puede usar la selección automática de tipo de disco con una alternativa de Persistent Disk.
Copia de seguridad para GKE La copia de seguridad para GKE no está disponible.
Ajuste de escala automático

Algunas opciones de personalización no están disponibles:

  • El perfil de HPA de rendimiento no está disponible.
  • El modo InPlaceOrRecreate de VPA no está disponible.

Administración de costos

Métricas de optimización de costos Es posible que algunas recomendaciones de optimización de costos no estén disponibles.
Descuentos por compromiso de uso (CUD)

Cloud de Confiance by S3NS ofrece descuentos por compromiso de uso (CUD) flexibles de Compute para el gasto apto en GKE. Para comprar compromisos flexibles de Compute, comunícate con el equipo de asistencia de facturación de Cloud de Confiance by S3NS billing support. Para obtener más información, consulta la página de diferencias de facturación.

Integraciones

Cloud Storage No se puede transferir datos desde Cloud Storage con GKE Volume Populator.
Cloud Storage FUSE

El controlador de CSI de Cloud Storage FUSE es compatible con clústeres y grupos de nodos que ejecutan la versión 1.36.0-gke.1266000 de GKE o versiones posteriores.

Para usar el controlador, completa las siguientes tareas:

  1. Especifica la opción de montaje custom-endpoint en el mountOptions del volumen, ya sea en el volumen de almacenamiento efímero de un pod o en un PersistentVolume, para que apunte al extremo de API de Cloud Storage de tu entorno. El valor del extremo sigue el formato storage.s3nsapis.fr:443.

    Puedes usar el formato de marca de CLI o el formato de archivo de configuración. El controlador analiza ambos formatos directamente como opciones de montaje, por lo que no necesitas proporcionar un archivo de configuración independiente.

    • Formato de CLI: custom-endpoint=storage.s3nsapis.fr:443
    • Formato de archivo de configuración: gcs-connection:custom-endpoint:storage.s3nsapis.fr:443
  2. Especifica el atributo de volumen skipCSIBucketAccessCheck: "true" en la especificación de PersistentVolume o en los atributos de volumen de almacenamiento efímero del pod. Por ejemplo:

    volumeAttributes:
      skipCSIBucketAccessCheck: "true"

Para obtener más información sobre cómo especificar opciones de montaje, consulta Configura opciones de montaje.

Seguridad

Funciones de seguridad

Las siguientes funciones de seguridad no están disponibles:

  • Postura de seguridad de GKE
  • Autorización Binaria para GKE
  • Nodos de Google Kubernetes Engine confidenciales
  • GKE control plane authority
  • Policy Controller
Encriptación de datos sensibles No se admite la encriptación de Secrets en la capa de la aplicación.
Authentication La puerta de enlace de Connect no está disponible.
Workload Identity

Los dominios del grupo de identidades para cargas de trabajo (y los identificadores de entidad principales de Kubernetes que los usan) se especifican de manera ligeramente diferente en Google Cloud y Cloud de Confiance by S3NS, con s3ns.svc.id.goog en lugar de svc.id.goog. Por lo tanto, por ejemplo, cuando especificas una cuenta de servicio de Kubernetes con la federación de Workload Identity para GKE en una política de IAM, usas .../PROJECT_ID.s3ns.svc.id.goog/subject/ns/NAMESPACE/sa/KUBERNETES_SERVICE_ACCOUNT.

Control de admisión de cargas de trabajo con privilegios No se admite la creación ni la instalación de listas de entidades permitidas para ejecutar cargas de trabajo con privilegios en clústeres de Autopilot.
Seguridad de nodos No está disponible la carga segura de módulos de kernel.
Aprovisionamiento de agentes de servicio

En Cloud de Confiance, los agentes de servicio (cuentas de servicio administradas por el universo) se aprovisionan justo a tiempo (JIT) cuando creas tu primer recurso para un servicio, en lugar de cuando se habilita la API.

Si necesitas otorgar permisos a un agente de servicio antes de crear recursos (por ejemplo, cuando configuras una VPC compartida), debes crear el agente de servicio de forma manual y otorgarle los roles predeterminados necesarios.

Para obtener instrucciones sobre cómo activar de forma manual la creación de agente de servicio y otorgar roles, consulta Crea y otorga roles a los agentes de servicio. Luego, otorga el rol predeterminado Kubernetes Engine Service Agent (service-PROJECT_NUMBER@container-engine-robot.s3ns-system.iam.gserviceaccount.com) al agente que crees.

Red

Direccionamiento IP Solo se admiten clústeres nativos de la VPC. Los clústeres basados en rutas no están disponibles.
Cantidad máxima de Pods por nodo Hay un límite máximo de 32 Pods por nodo.
Aislamiento de red

Las siguientes opciones de personalización para el aislamiento de red no están disponibles:

  • Inhabilitar los extremos internos y externos del plano de control
  • Controlar la comunicación entre los servicios y los Pods del clúster con las políticas de red de GKE
  • Asignar rangos IPv4 de Pod adicionales a un clúster
  • Restringir el tráfico de salida del servidor de la API
Exposición de la aplicación

Cuando se usa el controlador de Ingress de GKE, no se usa el balanceador de cargas de aplicaciones externo global de Google Cloud (gxlb). En Cloud de Confiance by S3NS, se usa un balanceador de cargas externo regional (rxlb).

Herramientas de redes de varios clústeres Ingress de varios clústeres y los servicios de varios clústeres (MCS) no están disponibles.
Observabilidad Las herramientas de observabilidad de GKE Dataplane V2 no están disponibles.
Cloud Service Mesh Cloud Service Mesh no está disponible.
Balanceo de cargas

Las siguientes funciones de balanceo de cargas no están disponibles:

  • Balanceo de cargas ponderado
  • Afinidad zonal para el balanceador de cargas de red de transferencia interno
  • Balanceo de cargas en función del uso
Rangos de IP

Los rangos de direcciones IP disponibles, como para reglas de firewall de entrada, dependen de tu entorno, de la siguiente manera:

  • 177.222.80.0/23
  • 177.222.87.0/26
  • 177.222.87.64/26

Cargas de trabajo

Clases de procesamiento predefinidas Solo están disponibles las clases de procesamiento de uso general y Accelerator. Todas las demás clases de procesamiento predefinidas no están disponibles.

Estadísticas y observabilidad

Registro y supervisión Las métricas de carga de trabajo no están disponibles.
Google Cloud Observability Todas las integraciones y los paneles de Google Cloud Observability no están disponibles.
Notificaciones de clúster Las notificaciones de clúster no están disponibles.

Funciones de IA/AA

Operador de Ray El operador de Ray para GKE no está disponible.

Administración de recursos

Sincronizador de configuración

El Sincronizador de configuración solo está disponible con el método de instalación manual.

Debido a que la API de GKE Hub (flota) no está disponible, no se admiten las siguientes funciones de administración y observabilidad:

  • Valores predeterminados a nivel de la flota y paquetes de flota (ConfigDelivery).
  • Administración centralizada a través del panel de Sincronizador de configuración en la Cloud de Confiance consola.
  • Paneles integrados y métricas de Cloud Monitoring en la Cloud de Confiance consola. En su lugar, puedes usar la recopilación local de Prometheus (puerto 8675) para las métricas y las alertas.
Config Connector, Config Controller Config Connector y Config Controller no están disponibles.

Administración de varios clústeres

Flotas Las flotas, los paneles de la flota y la administración de equipos de la flota no están disponibles.

Recomendaciones

La siguiente información también puede afectar la forma en que usas y diseñas para GKE en Cloud de Confiance by S3NS. En estas guías, se incluye información general sobre el trabajo en Cloud de Confiance, incluida la documentación, la seguridad y el control de acceso, la facturación, las herramientas y el uso del servicio.

Para obtener más información sobre otros servicios y funciones en Cloud de Confiance y las diferencias con sus equivalentes de Google Cloud, consulta la lista de productos.

Cloud de Confiance Guías de