Cloud de Confiance 與 Google Cloud 的 GKE 差異

Google Kubernetes Engine 是代管環境,可讓您部署、管理容器化應用程式並調度資源。GKE 是以 Kubernetes 開放原始碼容器自動化調度管理平台為基礎,並建構於 Compute Engine 虛擬機器上。GKE 提供節點自動修復、負載平衡、記錄與監控、自動調度資源和自動升級等功能。本頁說明 Cloud de Confiance 與 Google Cloud 版本的 GKE 有哪些差異。

如要進一步瞭解 GKE,請參閱「GKE 總覽」和其他相關說明文件。

您可以在 Cloud de Confiance的「建議」部分,找到使用 GKE 的最佳做法和建議,包括功能與 Google Cloud 不同時的建議替代方案。

主要差異

Cloud de Confiance 版本的 GKE 與 Google Cloud 版本有些許差異,主要包括:

  • GKE 模式:僅提供 GKE Autopilot 叢集。GKE Standard 叢集無法使用。
  • 儲存空間:僅提供 Hyperdisk Balanced 儲存空間類型。無法使用其他儲存空間類型。
  • Compute Engine 虛擬機器:僅適用於 C3 和 A3 機器系列。其他機型不適用。
  • GPU 和 TPU:GPU 僅適用於 A3 機型。TPU 無法使用。

本節後續部分會說明更多差異細節。如果您已熟悉 Google Cloud,建議先仔細瞭解這些差異;若打算設計在 Cloud de Confiance上執行的應用程式,更有必要這麼做。此外,也建議一併參閱「 Cloud de Confiance 與 Google Cloud 的一般差異」。

如要使用目前無法在 Cloud de Confiance中使用的特定 GKE 功能,請與Cloud de Confiance 支援團隊聯絡。 如要在 Cloud de Confiance推出新功能時接收通知,請訂閱版本資訊。除非另有規定,否則預先發布版功能不適用於 Cloud de Confiance。

硬體和作業系統

作業模式 僅適用於 GKE Autopilot 叢集。GKE Standard 叢集無法使用。
Compute Engine 虛擬機器 僅提供 C3 和 A3 機器系列。其他機型則無法使用。
GPU 和 TPU

A3 機型提供 GPU。可用的 Edge 機型只有 a3-edgegpu-8g-nolssd,且必須使用自訂 ComputeClass 明確設定。

無法使用 TPU。

節點集區

下列節點設定功能無法使用:

  • Arm 工作負載
  • Spot VM
  • 密集配置
發布版本 您只能使用穩定版和一般版發布管道。如果叢集已註冊搶鮮版,則可能可以使用預先發布版功能。
GKE Hypercluster 無法使用 GKE Hypercluster。

可用性和災難復原

地區與區域 Cloud de Confiance 只有單一區域,但其中包含多個可用區;不支援多區域功能和跨區域容錯移轉。支援跨多個可用區部署,確保彈性。
儲存空間 可用的儲存空間類型只有 Hyperdisk Balanced。其他儲存空間類型均不適用。由於沒有其他儲存空間類型,因此無法使用自動磁碟類型選取功能,並改用永久磁碟。
GKE 備份 GKE 備份無法使用。
自動調度資源

無法使用部分自訂選項:

  • 無法使用 Performance HPA 設定檔。
  • 無法使用 VPA InPlaceOrRecreate 模式。

成本管理

成本最佳化指標 部分成本最佳化建議可能無法使用。
承諾使用折扣 (CUD)

Cloud de Confiance by S3NS 針對符合資格的 GKE 支出,提供 Compute 彈性承諾使用折扣 (CUD)。如要購買彈性運算承諾,請與 Cloud de Confiance by S3NS 帳單支援團隊聯絡。 詳情請參閱帳單差異頁面。

整合

Cloud Storage 無法使用 GKE Volume Populator 從 Cloud Storage 傳輸資料。
Cloud Storage FUSE

執行 GKE 1.36.0-gke.1266000 以上版本的叢集和節點集區,支援 Cloud Storage FUSE CSI 驅動程式。

設定需求取決於 GKE 版本:

  • GKE 1.36.0-gke.2684000 以上版本:指定 skipCSIBucketAccessCheck: "true" 磁碟區屬性。CSI 驅動程式會自動探索儲存空間端點,因此不需要 custom-endpoint 掛接選項。
  • GKE 版本介於 1.36.0-gke.1266000 和 1.36.0-gke.2684000 之間:同時指定 skipCSIBucketAccessCheck: "true" 磁碟區屬性和 custom-endpoint 掛接選項。

如要設定這些選項,請按照下列步驟操作:

  1. 在 PersistentVolume 規格或 Pod 的臨時儲存空間磁碟區屬性中,指定 skipCSIBucketAccessCheck: "true" 磁碟區屬性。例如:

    volumeAttributes:
      skipCSIBucketAccessCheck: "true"
  2. (僅限 1.36.0-gke.1266000 和 1.36.0-gke.2684000 之間的版本) 在 Pod 的暫時性儲存空間磁碟區或 PersistentVolume 中,於磁碟區的 mountOptions 指定 custom-endpoint 掛接選項,指向您環境的 Cloud Storage API 端點:storage.s3nsapis.fr:443

    您可以使用 CLI 標記格式或設定檔格式。這兩種格式都會由驅動程式直接剖析為掛接選項,因此您不需要提供個別的設定檔。

    • CLI 格式:custom-endpoint=storage.s3nsapis.fr:443
    • 設定檔格式:gcs-connection:custom-endpoint:storage.s3nsapis.fr:443

如要進一步瞭解如何指定掛接選項,請參閱「設定掛接選項」。

安全性

安全防護功能

下列安全防護功能無法使用:

  • GKE 資安態勢
  • GKE 適用的二進位授權
  • Google Kubernetes Engine 機密節點
  • GKE 控制層授權
  • Policy Controller
  • GKE 代理程式身分 (預先發布版)
敏感資料加密 不支援在應用程式層加密 Secret。
驗證 無法使用連線閘道。
Workload Identity

在 Google Cloud 中,工作負載身分集區網域 (以及使用這些網域的 Kubernetes 主體 ID) 的指定方式略有不同,使用 Cloud de Confiance by S3NS,而非 svc.id.goog。s3ns.svc.id.goog舉例來說,在 IAM 政策中,使用 Workload Identity Federation for GKE 指定 Kubernetes ServiceAccount 時,您會使用 .../PROJECT_ID.s3ns.svc.id.goog/subject/ns/NAMESPACE/sa/KUBERNETES_SERVICE_ACCOUNT。

節點安全性 無法載入安全核心模組。
服務代理佈建

在 Cloud de Confiance中,當您為服務建立第一個資源時,系統會即時 (JIT)佈建服務代理程式 (Universe 管理的服務帳戶),而不是在啟用 API 時佈建。

如要在建立資源前授予服務代理權限 (例如設定Shared VPC 時),您必須手動建立服務代理,並授予必要的預設角色。

如要瞭解如何手動觸發服務代理建立授權角色,請參閱「建立服務代理並授予角色」。接著,將預設 Kubernetes Engine Service Agent (service-PROJECT_NUMBER@container-engine-robot.s3ns-system.iam.gserviceaccount.com) 授予您建立的代理程式。

GKE Sandbox 在 Cloud de Confiance中,只有 gVisor 沙箱類型經過測試,可與 GKE Pod 搭配使用。

網路

IP 位址 僅支援 VPC 原生叢集。使用路由的叢集 無法使用。
每個節點的 Pod 數量上限 每個節點最多可有 32 個 Pod。
網路隔離

下列網路隔離自訂選項無法使用:

  • 停用控制層的內部和外部端點。
  • 將額外的 Pod IPv4 範圍指派給叢集。
  • 限制 API 伺服器的輸出流量。
應用程式曝光度

使用 GKE Ingress 控制器時,系統不會使用全域 Google Cloud 外部應用程式負載平衡器 (gxlb)。在 Cloud de Confiance by S3NS中,使用的是區域性外部負載平衡器 (rxlb)。

多叢集網路 無法使用多叢集 Ingress 和多叢集服務 (MCS)。
觀測能力 無法使用 GKE Dataplane V2 觀測工具。
Cloud Service Mesh Cloud Service Mesh 無法使用。
負載平衡

下列負載平衡功能無法使用:

  • 加權負載平衡。
  • 內部直通式網路負載平衡器的可用區親和性。
  • 以使用率為準的負載平衡。
IP 範圍

可用的 IP 位址範圍 (例如輸入防火牆規則) 視環境而定,如下所示:

  • 177.222.80.0/23
  • 177.222.87.0/26
  • 177.222.87.64/26

工作負載

預先定義的運算級別 僅提供一般用途的運算類別。 其他預先定義的運算類別均無法使用。

洞察與可觀測性

記錄與監控 無法取得工作負載指標。
Google Cloud Observability 所有 Google Cloud Observability 整合和資訊主頁都無法使用。
叢集通知 無法使用叢集通知。

AI/機器學習功能

Ray Operator Ray Operator for GKE 無法使用。

資源管理

Config Sync

Config Sync 僅適用於手動安裝方法。

由於 GKE Hub (機群) API 無法使用,因此系統不支援下列管理和可觀測性功能:

  • 機群層級預設值和機群套件 (ConfigDelivery)。
  • 透過 Cloud de Confiance 控制台的 Config Sync 資訊主頁集中管理。
  • 在 Cloud de Confiance 控制台中整合資訊主頁和 Cloud Monitoring 指標。您可以改用本機 Prometheus 擷取 (連接埠 8675) 取得指標和快訊。
Config Connector、Config Controller 無法使用 Config Connector 和 Config Controller。

多叢集管理

車隊 無法使用車隊、車隊資訊主頁和車隊團隊管理功能。

建議

下列資訊也可能影響您在 Cloud de Confiance by S3NS使用及設計 GKE 的方式。這些指南涵蓋在 Cloud de Confiance作業的一般資訊,包括說明文件、安全和存取控管、計費、工具和服務使用情形。

如要進一步瞭解 Cloud de Confiance 中的其他服務和功能,以及與 Google Cloud 相似服務的差異,請參閱產品清單。

Cloud de Confiance 指南