‫GKE ב-Cloud de Confiance לעומת Google Cloud

‫Google Kubernetes Engine היא סביבה מנוהלת לפריסה, לניהול ולהתאמה לעומס (scaling) של אפליקציות בקונטיינרים. ‫GKE מבוסס על פלטפורמת תזמור הקונטיינרים Kubernetes בקוד פתוח, ונבנה על מכונות וירטואליות של Compute Engine. ‫GKE מציע תכונות כמו תיקון אוטומטי של צמתים, איזון עומסים, רישום ביומן ומעקב, שינוי גודל אוטומטי ושדרוגים אוטומטיים. בדף הזה מוסבר על ההבדלים בין הגרסאות של GKE ב- Cloud de Confiance וב-Google Cloud.

למידע מפורט יותר על GKE, קראו את הסקירה הכללית על GKE ואת שאר מאמרי העזרה בנושא GKE.

בקטע המלצות אפשר למצוא המלצות ושיטות מומלצות לשימוש ב-GKE,‏ Cloud de Confianceכולל חלופות מומלצות במקרים שבהם התכונות שונות מ-Google Cloud.

ההבדלים העיקריים

יש כמה הבדלים בין הגרסה של GKE ב- Cloud de Confiance לבין הגרסה של Google Cloud. ההבדלים העיקריים הם:

  • מצבי GKE: זמינים רק אשכולות GKE Autopilot. אשכולות GKE Standard לא זמינים.
  • אחסון: זמינים רק סוגי האחסון Hyperdisk Balanced. אי אפשר להשתמש בסוגי אחסון אחרים.
  • מכונות וירטואליות ב-Compute Engine: רק סדרות המכונות C3 ו-A3 זמינות. סוגי מכונות אחרים לא זמינים.
  • ‫GPU ו-TPU: מעבדי GPU זמינים רק בסוגי מכונות A3. לא ניתן להשתמש ב-TPU.

בהמשך של החלק הזה מוסבר בהרחבה על ההבדלים. אם אתם כבר מכירים את Google Cloud, אנחנו ממליצים שתקראו היטב על כל ההבדלים, במיוחד לפני שאתם בונים אפליקציה שתפעל ב- Cloud de Confiance. מומלץ גם לקרוא את התיאור הכללי של ההבדלים בין Cloud de Confiance ל-Google Cloud.

אם אתם רוצים להשתמש בתכונה מסוימת של GKE שלא זמינה כרגע ב- Cloud de Confiance, פנו לתמיכה שלCloud de Confiance . כדי לקבל עדכון על השקה של תכונות חדשות ב- Cloud de Confiance, הירשמו להערות המוצר. אם לא צוין אחרת, תכונות שנמצאות בשלב הבדיקה לא זמינות ב- Cloud de Confiance.

חומרה ומערכת הפעלה

מצבי פעולה אפשר להשתמש רק באשכולות GKE Autopilot. אשכולות GKE Standard לא זמינים.
מכונות וירטואליות ב-Compute Engine רק סדרות המכונות C3 ו-A3 זמינות. סוגי מכונות אחרים לא זמינים.
מעבדים גרפיים (GPU) ומעבדי TPU

מעבדי GPU זמינים בסוגי מכונות A3. סוג המכונה היחיד שזמין ב-Edge הוא a3-edgegpu-8g-nolssd, וצריך להגדיר אותו באופן מפורש באמצעות custom ComputeClass.

לא ניתן להשתמש ב-TPU.

מאגרי צמתים

התכונות הבאות של הגדרת הצומת לא זמינות:

  • עומסי עבודה של Arm
  • מכונות וירטואליות של Spot
  • מיקום קומפקטי
ערוצי הפצה רק ערוצי ההפצה הרגילים והיציבים זמינים. יכול להיות שהתכונות יהיו זמינות בתצוגה מקדימה באשכולות שרשומים לערוץ המהיר.
GKE Hypercluster ‫GKE Hypercluster לא זמין.

זמינות ותוכנית התאוששות מאסון (DR)

אזורים ותחומים ב-Cloud de Confiance יש רק אזור אחד, אבל גם כמה תחומים (zone). אין תמיכה בתכונות של כמה אזורים ובמעבר אוטומטי בין אזורים במקרה של כשל. יש תמיכה בפריסה בכמה אזורים לצורך עמידות.
אחסון סוג האחסון היחיד שזמין הוא Hyperdisk Balanced. כל שאר סוגי האחסון לא זמינים. מכיוון שסוגי אחסון אחרים לא זמינים, אי אפשר להשתמש בבחירה אוטומטית של סוג הדיסק עם מעבר חזרה לדיסק קשיח.
גיבוי ל-GKE הגיבוי ל-GKE לא זמין.
שינוי גודל אוטומטי

חלק מהאפשרויות להתאמה אישית לא זמינות:

  • פרופיל ה-HPA של הביצועים לא זמין.
  • מצב VPA InPlaceOrRecreate לא זמין.

ניהול עלויות

מדדים לאופטימיזציה של עלויות יכול להיות שחלק מההמלצות לאופטימיזציה של עלויות לא יהיו זמינות.
הנחות תמורת התחייבות לשימוש (CUD)

‫ Cloud de Confiance by S3NS מציע הנחות גמישות על התחייבות לשימוש (CUD) ב-Compute על הוצאות שעומדות בדרישות ב-GKE. כדי לרכוש התחייבויות גמישות לשימוש במשאבי מחשוב, צריך לפנות ל Cloud de Confiance by S3NS תמיכה בנושאי חיוב. מידע נוסף זמין בדף ההסבר על הבדלים בחיוב.

שילובים

Cloud Storage אי אפשר להעביר נתונים מ-Cloud Storage באמצעות GKE Volume Populator.
‫Cloud Storage FUSE

מנהל התקן ה-CSI של Cloud Storage FUSE נתמך באשכולות ובמאגרי צמתים שפועלים ב-GKE בגרסה 1.36.0-gke.1266000 ואילך.

דרישות ההגדרה משתנות בהתאם לגרסת GKE:

  • ‫GKE גרסה ‎1.36.0-gke.2684000 ואילך: מציינים את מאפיין עוצמת הקול skipCSIBucketAccessCheck: "true". לא צריך להשתמש באפשרות custom-endpoint mount כי מנהל ההתקן של CSI מגלה את נקודת הקצה של האחסון באופן אוטומטי.
  • גרסאות GKE בין 1.36.0-gke.1266000 לבין 1.36.0-gke.2684000: צריך לציין גם את מאפיין עוצמת הקול skipCSIBucketAccessCheck: "true" וגם את אפשרות ההרכבה custom-endpoint.

כדי להגדיר את ההגדרות האלה:

  1. מציינים את מאפיין נפח האחסון skipCSIBucketAccessCheck: "true" במפרט PersistentVolume או במאפייני נפח האחסון הזמני של ה-Pod. לדוגמה:

    volumeAttributes:
      skipCSIBucketAccessCheck: "true"
  2. (בגרסאות ‎1.36.0-gke.1266000 עד ‎1.36.0-gke.2684000 בלבד) מציינים את אפשרות ההרכבה custom-endpoint ב-mountOptions של הווליום, בווליום של אחסון זמני של Pod או ב-PersistentVolume, כדי להפנות לנקודת הקצה של Cloud Storage API בסביבה שלכם: storage.s3nsapis.fr:443.

    אפשר להשתמש בפורמט הדגל של CLI או בפורמט קובץ ההגדרות. שני הפורמטים מנותחים ישירות על ידי מנהל ההתקן כאפשרויות הרכבה, כך שלא צריך לספק קובץ הגדרה נפרד.

    • פורמט CLI: custom-endpoint=storage.s3nsapis.fr:443
    • פורמט קובץ התצורה: gcs-connection:custom-endpoint:storage.s3nsapis.fr:443

מידע נוסף על הגדרת אפשרויות ההרכבה זמין במאמר הגדרת אפשרויות הרכבה.

אבטחה

תכונות אבטחה

תכונות האבטחה הבאות לא זמינות:

  • מצב האבטחה של GKE
  • Binary Authorization for GKE
  • צמתים סודיים ב-Google Kubernetes Engine
  • שליטה במישור הבקרה של GKE
  • Policy Controller
הצפנה של מידע אישי רגיש אין תמיכה בהצפנת סודות בשכבת האפליקציה.
אימות שער החיבור לא זמין.
Workload Identity

הדומיינים של מאגרי הזהויות של עומסי העבודה (והמזהים של חשבונות המשתמשים ב-Kubernetes שמשתמשים בהם) מצוינים בצורה קצת שונה ב-Google Cloud וב- Cloud de Confiance by S3NS, באמצעות s3ns.svc.id.goog ולא svc.id.goog. לכן, לדוגמה, כשמציינים Kubernetes ServiceAccount באמצעות איחוד זהויות של עומסי עבודה ל-GKE במדיניות IAM, משתמשים ב-.../PROJECT_ID.s3ns.svc.id.goog/subject/ns/NAMESPACE/sa/KUBERNETES_SERVICE_ACCOUNT.

אבטחת הצומת טעינה מאובטחת של מודול ליבה לא זמינה.
הקצאת הרשאות לסוכני שירות

ב- Cloud de Confiance, סוכני שירות (חשבונות שירות שמנוהלים ברמת היקום) מוקצים בזמן אמת (JIT) כשיוצרים את המשאב הראשון בשירות, ולא כשמפעילים את ה-API.

אם אתם צריכים להעניק הרשאות לסוכן שירות לפני שאתם יוצרים משאבים (לדוגמה, כשמגדירים VPC משותף), אתם צריכים ליצור את סוכן השירות באופן ידני ולהעניק לו את תפקידי ברירת המחדל הנדרשים.

הוראות ליצירה ידנית של סוכני שירות והקצאת תפקידים מפורטות במאמר איך יוצרים סוכני שירות ומעניקים להם תפקידים. לאחר מכן, מעניקים לסוכן שיוצרים את הרשאות ברירת המחדל Kubernetes Engine Service Agent (service-PROJECT_NUMBER@container-engine-robot.s3ns-system.iam.gserviceaccount.com).

רשת

כתובות IP יש תמיכה רק באשכולות מקוריים של VPC. אשכולות מבוססי-נתיבים לא זמינים.
מספר הפודים המקסימלי לכל צומת יש מגבלה של 32 יחידות Pod לכל צומת.
בידוד רשת

אפשרויות ההתאמה האישית הבאות לבידוד רשת לא זמינות:

  • השבתה של נקודות קצה פנימיות וחיצוניות של מישור הבקרה.
  • הקצאת טווחי כתובות IPv4 נוספים של Pod לאשכול.
  • הגבלת תעבורת נתונים יוצאת (egress) משרת API.
חשיפה של אפליקציות

כשמשתמשים בבקר GKE Ingress, לא נעשה שימוש במאזן העומסים החיצוני של אפליקציות (ALB) ב-Google Cloud (gxlb). באיור Cloud de Confiance by S3NSנעשה שימוש במאזן עומסים אזורי חיצוני (rxlb).

Multi-cluster networking התכונות Multi Cluster Ingress ו-multi-cluster Services ‏ (MCS) לא זמינות.
ניראות (observability) כלי התצפית של GKE Dataplane V2 לא זמינים.
Cloud Service Mesh ‫Cloud Service Mesh לא זמין.
איזון עומסים

התכונות הבאות של איזון עומסים לא זמינות:

  • איזון עומסים משוקלל.
  • זיקה אזורית למאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי.
  • איזון עומסים על סמך ניצול.
טווחי כתובות IP

טווחי כתובות ה-IP הזמינים, למשל עבור כללים של חומת אש לכניסה, תלויים בסביבה שלכם, באופן הבא:

  • 177.222.80.0/23
  • 177.222.87.0/26
  • 177.222.87.64/26

עומסי עבודה

סוגי מחשוב מוגדרים מראש אפשר להשתמש רק במחלקות המחשוב לשימוש כללי וב-Accelerator. כל שאר מחלקות המחשוב המוגדרות מראש לא זמינות.

תובנות וניראות

רישום ביומן ומעקב מדדי עומס העבודה לא זמינים.
‫Google Cloud Observability כל השילובים ולוחות הבקרה של Google Cloud Observability לא זמינים.
התראות לגבי אשכולות ההתראות לגבי אשכולות לא זמינות.

תכונות AI/ML

Ray Operator ה-Ray Operator ל-GKE לא זמין.

ניהול המשאבים

Config Sync

התכונה סנכרון תצורות זמינה רק בשיטת ההתקנה הידנית.

מכיוון ש-GKE Hub (Fleet) API לא זמין, אין תמיכה בתכונות הניהול והתצפית הבאות:

  • ברירות מחדל ברמת Fleet וחבילות Fleet (ConfigDelivery).
  • ניהול מרכזי דרך לוח הבקרה של סנכרון תצורות במסוף Cloud de Confiance .
  • לוחות בקרה משולבים ומדדים של Cloud Monitoring במסוף Cloud de Confiance . במקום זאת, אפשר להשתמש בגירוד מקומי של Prometheus (יציאה 8675) למדדים ולהתראות.
‫Config Connector, ‏ Config Controller ‫Config Connector ו-Config Controller לא זמינים.

ניהול של כמה אשכולות

Fleets אי אפשר להשתמש ב-Fleets, בלוחות הבקרה של ה-Fleet ובניהול הצוות של ה-Fleet.

המלצות

המידע שכאן יכול להשפיע גם על אופן השימוש שלכם ב-GKE ב- Cloud de Confiance by S3NS. במדריכים האלה יש מידע כללי על השימוש ב- Cloud de Confiance, כולל מאמרי עזרה ומידע על אבטחה ובקרת גישה, חיוב, כלים ושימוש בשירות.

ברשימת המוצרים יש פרטים על תכונות ושירותים אחרים ב- Cloud de Confiance וההבדלים ביניהם לשירותים המקבילים שלהם ב-Google Cloud.

מדריכיCloud de Confiance