# 华为云UCS > 提供无处不在的云原生服务 ## 服务公告 - [华为云UCS服务的服务网格特性下线公告](https://support.huaweicloud.com/bulletin-ucs/ucs_bulletin_0011.md): 华为云UCS的服务网格特性计划于2025年12月31日下线,届时此功能将不可用。下线区域:华南-广州-友好用户环境/华北-北京四/华北-乌兰察布一/华东-上海一/华南-广州。如您正在使用UCS的服务网格功能,建议您及时处理已有业务,备份和保存已有网格数据,并停止当前功能的使用。您可以通过Istio的官方文档实现多集群的服务网格治理功能。服 - [CCE敏捷版NGINX Ingress维护策略更新](https://support.huaweicloud.com/bulletin-ucs/ucs_bulletin_0013.md): Kubernetes贡献者社区发布博客《Ingress NGINX 退役:你需要了解的内容》,由SIG Network与安全响应委员会联合宣布:Ingress NGINX Controller正式进入退役流程。CCE敏捷版对NGINX Ingress控制器插件的维护策略作出如下调整:维护策略:CCE敏捷版将维护NGINX Ingress控 - [CCE敏捷版集群容器运行时Docker支持策略更新通知](https://support.huaweicloud.com/bulletin-ucs/ucs_bulletin_0014.md): Kubernetes社区已在v1.24版本移除dockershim,默认不再支持Docker容器运行时。CCE敏捷版服务考虑到仍然有部分用户使用Docker,延长支持至v1.31版本。为保持与社区技术路线同步,并提升集群运行的稳定性与资源效率,CCE敏捷版对容器运行时的支持策略作出如下调整:新建CCE敏捷版集群:Kubernetes v1 - [HTTP/2协议拒绝服务漏洞公告(CVE-2023-4487)](https://support.huaweicloud.com/bulletin-ucs/ucs_bulletin_0002.md): 此漏洞允许恶意攻击者发起针对HTTP/2 服务器的DDoS攻击,使用 HEADERS 和 RST_STREAM发送一组HTTP请求,并重复此模式以在目标 HTTP/2 服务器上生成大量流量。通过在单个连接中打包多个HEADERS和RST_STREAM帧,显著提升每秒请求量,提升服务器上的CPU利用率,从而导致由于资源消耗造成的服务器拒绝服 - [runC漏洞对UCS服务的影响说明(CVE-2024-21626)](https://support.huaweicloud.com/bulletin-ucs/ucs_bulletin_0003.md): runC是一个基于OCI标准实现的一个轻量级容器运行工具,是Docker、Containerd、Kubernetes等容器软件的核心基础组件。近日,runC社区发布最新版本,修复了一处高危级别的容器逃逸漏洞(CVE-2024-21626)。由于内部文件描述符泄漏,攻击者可通过控制容器进程的工作目录,或命令路径,将其设置为文件描述符的父级目 - [NVIDIA Container Toolkit容器逃逸漏洞公告(CVE-2025-23266、CVE-2025-23267)](https://support.huaweicloud.com/bulletin-ucs/ucs_bulletin_0009.md): NVIDIA Container Toolkit是一个由NVIDIA提供的开源工具包,它允许您在容器化环境中利用NVIDIA GPU进行加速计算。工具包包括一个容器运行时库和实用程序,用于自动配置容器以利用NVIDIA GPU。在NVIDIA Container Toolkit v1.17.7及更早版本的环境中,攻击者通过运行一个恶意镜像 - [集群联邦版本发布记录](https://support.huaweicloud.com/bulletin-ucs/ucs_bulletin_0005.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [CCE敏捷版集群版本策略说明](https://support.huaweicloud.com/bulletin-ucs/ucs_bulletin_0012.md): CCE敏捷版(Cloud Container Engine Agile,简称:CCE Agile),提供了高性能可扩展的容器服务,快速构建高可靠的容器集群,兼容Kubernetes及Docker容器生态。帮助用户轻松创建和管理多样化的容器工作负载,并提供容器故障自愈,监控日志采集,自动弹性扩容等高效运维能力。由于社区定期发布Kuberne - [proxy-agent组件版本发布记录](https://support.huaweicloud.com/bulletin-ucs/ucs_bulletin_0008.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 ## 产品介绍 - [图解华为云UCS](https://support.huaweicloud.com/productdesc-ucs/ucs_productdesc_0011.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [什么是华为云UCS](https://support.huaweicloud.com/productdesc-ucs/ucs_productdesc_0001.md): 华为云UCS(Ubiquitous Cloud Native Service)是业界首个专门针对集群跨云场景的分布式云原生产品,为企业提供云原生业务部署、管理、应用生态的全域一致性体验,让客户在使用云原生应用时,感受不到地域、跨云、流量的限制,把云原生的能力带入到企业的每一个业务场景,加速千行百业拥抱云原生。华为云UCS是一个分布式集群的 - [产品优势](https://support.huaweicloud.com/productdesc-ucs/ucs_productdesc_0002.md): 随着云原生应用深入企业各个业务场景,跨云跨地域统一协同治理,保障一致应用体验等新的需求日渐突出,华为云UCS构建无处不在的云原生服务,加速各行各业云原生升级。一站式多云统一体验支持华为公有云(中心Region、IEC、CloudPond)、客户自建IDC以及第三方云场景的Kubernetes集群统一接入管理。同时基于多云多集群配置策略的统 - [电商直播场景](https://support.huaweicloud.com/productdesc-ucs/ucs_productdesc_0004.md): 电商直播客户在特定的直播时间段,或在促销、限时秒杀等活动期间,会遇到用户访问量激增的情况,导致服务器资源紧缺,业务时延增大。为应对业务高峰期的流量冲击,UCS提供了智能的分布式流量治理和算力调度管理能力,灵活分配业务流量和边云资源,有效提升业务稳定性和用户体验。用户就近接入根据用户所属区域,实现智能路由、就近接入,减少业务端到端时延。根据 - [金融行业场景](https://support.huaweicloud.com/productdesc-ucs/ucs_productdesc_0005.md): 对于金融行业用户,新兴互联网业务的快速发展和业务数据的高敏感性是一对既有的矛盾,而现有的混合云架构是解决这一矛盾的较优解决方案。而在实际落地场景中,这样的结构依旧存在一些痛点亟待解决。痛点一:业务部署分散,无法极速扩容和大规模治理,难以有效应对高峰期的流量冲击。痛点二:云端生态不统一,业务实例分发困难,缺少丰富的金融云原生SaaS。痛点三 - [汽车行业场景](https://support.huaweicloud.com/productdesc-ucs/ucs_productdesc_0006.md): 随着车联网等新业务场景的出现,汽车的数字化营销、智慧生产、智慧门店等新兴场景不断涌现,传统汽车行业的数字化转型成为产业发展趋势,但是与此同时也面临着多种挑战。挑战一:传统稳态业务资源利用率不高,基础资源无法有效整合。挑战二:弹性能力不足,无法满足大量在线用户并发接入,网络时延较高。挑战三:涉及业务种类繁多,集群部署分散,运维管理困难。UC - [产品功能](https://support.huaweicloud.com/productdesc-ucs/ucs_productdesc_0012.md): 本页面介绍了UCS服务支持的主要功能。关于各功能支持的地域(Region)信息,可通过控制台查询详情。UCS服务支持跨云、跨地域的集群统一接入、统一管理,支持接入如下几种集群类型:华为云集群:包括华为云CCE Standard集群和CCE Turbo集群。本地集群:由UCS提供的、运行在您的数据中心基础设施之上的Kubernetes集群, - [计费说明](https://support.huaweicloud.com/productdesc-ucs/ucs_productdesc_0008.md): 华为云UCS提供包年/包月、按需计费两种计费模式,以满足不同场景下的用户需求。包年/包月是一种预付费模式,即先付费再使用,按照订单的购买周期进行结算,因此在购买之前,您必须确保账户余额充足。按需计费是一种后付费模式,即先使用再付费,按照实际使用时长计费。在购买集群或集群内资源后,如果发现当前计费模式无法满足业务需求,您还可以变更计费模式。 - [身份认证与访问](https://support.huaweicloud.com/productdesc-ucs/ucs_productdesc_0015.md): UCS支持IAM与Kubernetes的角色访问控制(RBAC)的精细的权限管理,实现UCS服务资源权限、集群中Kubernetes资源权限两种维度的权限控制,这两种权限针对的是不同类型的资源,在授权机制上也存在一些差异,具体如下:UCS服务资源权限:是基于IAM系统策略的授权。UCS服务资源包括容器舰队、集群、联邦实例等等,管理员可以针 - [审计与日志](https://support.huaweicloud.com/productdesc-ucs/ucs_productdesc_0016.md): 云审计服务(Cloud Trace Service,CTS),是华为云安全解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪和问题定位等常见应用场景。CTS的详细介绍和开通配置方法,请参见CTS快速入门。Kubernetes日志可以协助您排查和诊断问题。本节介绍UCS如何通 - [监控风险安全](https://support.huaweicloud.com/productdesc-ucs/ucs_productdesc_0017.md): 容器洞察提供基于Kubernetes原生类型的容器监控能力,全面监控集群的健康状态和负荷程度。支持集群、节点、工作负载的资源全景。支持节点的资源占用、工作负载的资源消耗。展示近一小时的CPU/内存指标。关于UCS监控风险安全的详细介绍,请参见容器洞察章节。 - [认证证书](https://support.huaweicloud.com/productdesc-ucs/ucs_productdesc_0018.md): 华为云服务及平台通过了多项国内外权威机构(ISO/SOC/PCI等)的安全合规认证,用户可自行申请下载合规资质证书。合规证书下载华为云还提供以下资源来帮助用户满足合规性要求,具体请查看资源中心。资源中心华为云安全服务提供了网络安全专用产品安全检测证书、软件著作权等证书,供用户下载和参考。具体请查看合规资质证书。网络安全专用产品安全检测证书 - [权限管理](https://support.huaweicloud.com/productdesc-ucs/ucs_productdesc_0009.md): 如果您需要对购买的UCS资源,给企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全地控制资源的访问。通过IAM,您可以在账号中给员工创建IAM - [约束与限制](https://support.huaweicloud.com/productdesc-ucs/ucs_productdesc_0007.md): 本小节主要为您介绍华为云UCS使用过程中的一些限制。接入UCS服务的Kubernetes集群版本必须在1.19至1.34之间。集群通过私网接入UCS时,需要通过云专线(DC)或虚拟专用网络(VPN)服务将云下网络与云上虚拟私有云(VPC)连通,并利用VPC终端节点(VPCEP)通过内网与UCS服务建立连接。该场景下,创建DC、VPN、VP - [与其他云服务的关系](https://support.huaweicloud.com/productdesc-ucs/ucs_productdesc_0010.md): 华为云UCS为用户提供一个统一的集群服务管理平台,与周边服务的依赖关系如图1所示。 ## 计费说明 - [计费概述](https://support.huaweicloud.com/price-ucs/ucs_price_0001.md): 通过阅读本文,您可以快速了解华为云UCS的计费模式、计费项、续费、欠费等主要计费信息。计费项华为云UCS的计费项由UCS集群管理服务组成。了解计费项相关的计费公式等信息,请参考计费项。如需了解实际场景下的计费样例以及各计费项在不同计费模式下的费用计算过程,请参见计费样例。华为云UCS的计费项由UCS集群管理服务组成。了解计费项相关的计费公 - [计费项](https://support.huaweicloud.com/price-ucs/ucs_price_0002.md): 使用华为云UCS服务时,会产生UCS服务管理费用,具体内容如表1所示。华为云UCS是一个分布式集群的统一管理平台,其产生的费用仅为集群管理服务费用。虽然您可通过华为云UCS控制台注册集群,但是所接入集群涉及的其他云服务、云资源产生的计费项并不归入华为云UCS进行计费。如需查看所接入集群的vCPU数量(计入UCS服务管理费用的部分),可运行 - [计费模式概述](https://support.huaweicloud.com/price-ucs/ucs_price_0004.md): 华为云UCS提供包年/包月和按需计费两种计费模式,以满足不同场景下的用户需求。包年/包月:一种预付费模式,即先付费再使用,按照订单的购买周期进行结算。购买周期越长,享受的折扣越大。一般适用于接入集群规模长期稳定的成熟业务。按需计费:一种后付费模式,即先使用再付费,按照华为云UCS实际使用时长计费,按小时结算。按需计费模式允许您根据实际业务 - [包年/包月](https://support.huaweicloud.com/price-ucs/ucs_price_0005.md): 包年/包月是一种先付费再使用的计费模式,适用于对资源需求稳定且希望降低成本的用户。通过选择包年/包月的计费模式,您可以预先购买华为云UCS服务并获得一定程度的价格优惠。本文将介绍华为云UCS包年/包月计费模式的具体规则。购买华为云UCS包年/包月套餐包不能抵扣购买前已经产生的用量。购买华为云UCS包年/包月套餐包后支持自助退订,详见退订规 - [按需计费](https://support.huaweicloud.com/price-ucs/ucs_price_0006.md): 按需计费是一种先使用再付费的计费模式,适用于无需任何预付款或长期承诺的用户。本文将介绍按需计费UCS服务的计费规则。按需计费适用于具有不能中断的短期、突增或不可预测的应用或服务,例如电商抢购、临时测试、科学计算。以下计费项支持按需计费。假设您计划在UCS服务中添加一个华为云集群。在注册集群的页面底部,您将看到按需计费模式下的所需费用,如图 - [按需计费](https://support.huaweicloud.com/price-ucs/ucs_price_0008.md): 某用户通过UCS服务管理华为云集群和本地集群,其使用时间轴见图1。具体操作如下:该用户于2023/06/15 08:00:00成功接入集群,接入集群规模为:华为云集群40 vCPU,本地集群10 vCPU该用户于2023/06/15 08:30:00因业务需要将集群扩容,扩容后接入集群规模为:华为云集群60 vCPU,本地集群30 vCP - [包年/包月](https://support.huaweicloud.com/price-ucs/ucs_price_0009.md): 某用户通过UCS服务管理华为云集群和本地集群,其使用时间轴见图1。具体操作如下:该用户于2023/07/16 09:00:00购买华为云UCS套餐包且选择立即生效,购买规格为:华为云集群套餐包80 vCPU*1个月,本地集群套餐包40vCPU*1个月该用户于2023/07/20 09:00:00注销所有集群套餐包于2023/08/16 2 - [复杂场景](https://support.huaweicloud.com/price-ucs/ucs_price_0010.md): 某用户通过UCS服务管理华为云集群和本地集群,其使用时间轴见图1。具体操作如下:该用户于2023/06/15 08:00:00成功接入集群,接入集群规模为:华为云集群40 vCPU,本地集群10 vCPU该用户于2023/06/15 08:30:00因业务需要将集群扩容,扩容后接入集群规模为:华为云集群60 vCPU,本地集群30 vCP - [续费概述](https://support.huaweicloud.com/price-ucs/ucs_price_0012.md): 包年/包月UCS服务到期后,将会以按需付费模式继续计费,不会影响其正常运行。如需继续享受套餐包价格,则需要进行续费,请进入“续费管理”页面进行续费操作。续费操作仅适用于包年/包月计费模式,按需计费的UCS服务不需要续费,只需要保证账户余额充足即可。华为云UCS支持从UCS控制台续费包年/包月资源,如表1所示。 - [手动续费](https://support.huaweicloud.com/price-ucs/ucs_price_0013.md): 进入“续费管理”页面。可在“手动续费项”、“自动续费项”、“到期转按需项”、“到期不续费项”页签查询全部待续费资源,对资源进行手动续费的操作。所有需手动续费的资源都可归置到“手动续费项”页签,具体操作请参见如何恢复为手动续费。单个续费:在资源页面找到需要续费的资源,单击操作列的“续费”。单个续费批量续费:在资源页面勾选需要续费的资源,单击 - [自动续费](https://support.huaweicloud.com/price-ucs/ucs_price_0014.md): 自动续费可以减少手动续费的管理成本,避免因忘记手动续费而导致资源被自动删除。自动续费的规则如下所述:以资源的到期日计算第一次自动续费日期和计费周期。资源自动续费周期以您选择的续费时长为准。例如,您选择了3个月,即在每次到期前自动续费3个月。在资源到期前均可开通自动续费,到期前7日凌晨3:00首次尝试自动续费,如果扣款失败,每天凌晨3:00 - [费用账单](https://support.huaweicloud.com/price-ucs/ucs_price_0015.md): 您可以在“费用中心 > 账单管理”查看云服务的费用账单,以了解该资源在某个时间段的使用量和计费信息。包年/包月计费模式的云服务完成支付后,会实时上报一条账单到计费系统进行结算。按需计费模式的云服务按照固定周期上报使用量到计费系统进行结算。按需计费模式产品根据使用量类型的不同,分为按小时、按天、按月三种周期进行结算,具体扣费规则可以参考按需 - [欠费说明](https://support.huaweicloud.com/price-ucs/ucs_price_0016.md): 用户在使用云服务时,账户的可用额度小于待结算的账单,即被判定为账户欠费。欠费后,可能会影响云服务及相关资源的正常运行,请及时充值。系统会在每个计费周期后的一段时间对按需计费资源进行扣费。当您的账户被扣为负值时,我们将通过邮件、短信和站内信的方式通知到华为云账号的创建者。已购买套餐包:但使用量超出资源包额度或对应集群类型与实际接入集群不同, - [停止计费](https://support.huaweicloud.com/price-ucs/ucs_price_0020.md): 对于包年/包月计费模式的云服务,用户在购买时会一次性付费,服务将在到期后自动停止使用。如果在计费周期内不再使用包年/包月资源,您可以执行退订操作,系统将根据资源是否属于五天无理由退订、是否使用代金券和折扣券等条件返还一定金额到您的账户,详细的退订规则请参见退订规则。如果您已开启“自动续费”功能,为避免继续产生费用,请在自动续费扣款日(默认 - [计费FAQ](https://support.huaweicloud.com/price-ucs/ucs_price_0018.md): 华为云UCS如何定价/收费?集群在何种状态下时,UCS会产生计费?已购买资源包,为什么仍然产生按需计费?UCS服务的计费方式如何由按需改为包年/包月?华为云支持哪几种开具发票模式?资源包是否支持退订或修改? ## 快速入门 - [入门指引](https://support.huaweicloud.com/qs-ucs/ucs_qs_0001.md): UCS是一个分布式集群的统一管理平台,本文旨在介绍华为云UCS服务(Ubiquitous Cloud Native Service)的基本使用流程,帮助您快速上手UCS服务。UCS最基础的入门操作包括创建容器舰队、添加集群、管理多集群生命周期,通过这三个步骤即可实现在跨云跨地域的多集群场景下轻松部署、管理和扩展容器化应用程序。图1为UCS - [步骤一:准备工作](https://support.huaweicloud.com/qs-ucs/ucs_qs_0002.md): 在使用UCS前,本小节将指导您进行一些必要的准备工作,包括注册华为云账号、为账号充值等。如果您已有一个华为云账户,请跳到下一个任务。如果您还没有华为云账户,请参考以下步骤创建。打开华为云官网,单击“注册”。根据提示信息完成注册。详细操作请参见注册和登录管理控制台。注册成功后,系统会自动跳转至您的个人信息界面。注册成功后,系统会自动跳转至您 - [步骤二:创建容器舰队](https://support.huaweicloud.com/qs-ucs/ucs_qs_0008.md): 容器舰队是多个集群的集合,创建容器舰队并将集群添加至容器舰队后,您可以对容器舰队内的多个集群实行统一管理。本小节将指导您快速创建一个容器舰队。将需要管理的集群添加至本小节中创建的容器舰队中,具体操作请参见步骤三:为容器舰队添加集群。 - [步骤三:为容器舰队添加集群](https://support.huaweicloud.com/qs-ucs/ucs_qs_0003.md): 您需要注册或纳管集群、为集群接入网络,以便将集群加入容器舰队进行管理。UCS支持注册华为云集群、本地集群、附着集群、多云集群和伙伴云集群,本小节将以附着集群为例,以公网接入形式指导您快速添加一个Kubernetes集群至容器舰队。cat $HOME/.kube/config默认情况下,自建集群的配置文件路径为Master节点的$HOME/ - [创建多集群工作负载](https://support.huaweicloud.com/qs-ucs/ucs_qs_0006.md): 您可以为容器舰队开启集群联邦能力,以跨集群部署与管理多种类型的工作负载。本小节将指导您为容器舰队开启集群联邦能力,以快速创建一个无状态工作负载。开通集群联邦大约需要10分钟,请耐心等待。您可以单击集群联邦状态,查看详细的开通进度。开通成功后,容器舰队顶部的提示信息变为集群联邦能力已开通 ,集群接入成功。工作负载中的Pod内可配置多个容器, - [统一下发多集群实例](https://support.huaweicloud.com/qs-ucs/ucs_qs_0007.md): 您可以通过UCS提供的云原生服务中心功能快速为集群创建应用实例,支持华为云、边缘节点、分布式云的多场景部署。本小节将指导您如何使用UCS快速部署一个CockroachDB应用至集群。您需要在UCS中添加一个1.19版本以上的Kubernetes集群,并且集群中至少拥有一个可用节点。实例创建成功后,在服务实例页面可以查看CockroachD - [统一治理多集群流量](https://support.huaweicloud.com/qs-ucs/ucs_qs_0005.md): 您可以通过UCS的流量分发功能,实现跨云、跨地域集群应用访问流量的智能调度,实现流量切分、灰度、故障倒换等不同功能。您需要将一个已有的Kubernetes集群添加至UCS,且集群接入网络,具体操作请参考步骤三:为容器舰队添加集群。已添加的集群中已有对外提供访问的应用实例,且访问类型为负载均衡。已有一个经过审核的公开域名,并将其添加至华为云 - [开启多集群健康监控](https://support.huaweicloud.com/qs-ucs/ucs_qs_0009.md): 您可以使用UCS的容器智能分析能力为集群开启监控,以实时监控与守护集群的健康状态。本小节将指导您如何快速为附着集群开启监控。准备一个云上虚拟私有云(VPC),并将集群的第三方云厂商网络环境与该VPC连通,具体可以选用如下两种方案:虚拟专用网络(VPN)方案:具体操作请参见通过VPN连接云下数据中心与云上VPC。云专线(DC)方案:具体操作 ## 用户指南 - [UCS集群概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0200.md): UCS服务支持跨云、跨地域的集群统一接入、统一管理,支持接入如下几种集群类型:华为云集群:包括华为云CCE Standard集群和CCE Turbo集群。本地集群:由UCS提供的、运行在您的数据中心基础设施之上的Kubernetes集群,如UCS on Bare Metal、UCS on VMware。附着集群:满足CNCF(Cloud - [华为云集群](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0154.md): UCS支持一键注册华为云集群(CCE Standard集群、CCE Turbo集群),注册完成后即可实现集群的统一管理。UCS支持注册CCE Turbo分布式集群,它在CCE Turbo集群的基础上增加了管理边缘基础设施的能力,包括智能边缘云Homezone和智能边缘小站CloudPond。详细介绍请参见CCE用户指南。仅华为云账号或具备 - [本地集群概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0161.md): 本地集群是由UCS提供的、运行在您的数据中心基础设施之上的Kubernetes集群。您只需要准备好相关物理资源,安装Kubernetes软件以及接入UCS的过程完全交给华为云来处理。本地集群兼容多种底层基础设施,支持部署在裸金属服务器和VMware等虚拟化Iaas上,支持容器网络与底层网络打通,支持利用CSI对接多种底层存储服务(如VMw - [基础软件规划](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0333.md): 本地集群节点的操作系统、内核版本等基础软件规划需要符合表1中的要求。Cilium是一种网络插件,支持BGP、eBPF等网络协议,详细了解Cilium请参见Cilium官方文档。HCE 2.0(华为云欧拉操作系统 2.0) 是基于华为开源社区openEuler构建的Linux操作系统,提供云原生、高性能、安全稳定的执行环境来开发和运行应用程 - [数据规划](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0334.md): 防火墙的规划需符合表1中要求。UCS所安装的本地集群为HA版,适用于商用场景,以满足容灾高可用需求。商用版资源规格如下所述:本地集群的HA版本部署在多台管理面节点实现容灾高可用,需要提供统一地址,供集群计算节点和其他外部服务访问。本地集群支持VIP或对接外部负载均衡器两种方式,请根据实际需求选择,二选一即可。VIP规划要求用户设备的底层规 - [注册本地集群](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0284.md): 本小节指导您将本地集群注册至UCS。仅华为云账号且具备UCS FullAccess权限的用户可进行集群注册的操作。已在UCS控制台申请本地集群试用。UCS集群配额充足。节点/tmp目录需要预留20GB空间。根据安装本地集群确保待执行机检查项已满足。准备一台执行机,要求与集群网络连通。如您未在24小时内接入网络,将会导致集群注册失败,可单击 - [安装前检查](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0335.md): 请关闭节点软件自动更新,请勿进行docker安装和containerd版本升级。禁用Ubuntu软件自动更新可参考Ubuntu Enable Automatic Updates Unattended Upgrades。安装本地集群前,请先检查OS系统语言,确保系统语言为英文。检查节点apt源操作适用于操作系统为Ubuntu的节点,若您的节 - [安装前准备(私网接入)](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0336.md): 本小节指导您进行本地集群的安装前准备。在选择私网接入集群时,才需执行安装前准备。选择“公网接入”时,可直接执行安装及验证。本地集群的安装前准备包括创建虚拟私有云并与线下IDC网络环境打通、创建终端节点并将其配置在VPC中的DNS服务器中。在UCS提供服务的区域中创建一个VPC,该VPC将用于后续安装终端节点,需保证该VPC与用户自有IDC - [安装及验证](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0337.md): 在UCS控制台成功添加集群后,集群状态将会显示为“等待安装并接入”,此时UCS并没有为集群安装Kubernetes软件以及打通与集群的网络连接,因此需要在集群中配置网络代理来接入网络并完成集群安装。请在添加集群后的24小时内接入网络,您可单击右上角按钮查看详细的网络接入流程。如您未在24小时内接入网络,将会导致集群接入失败,可单击右上角按 - [本地集群KubeConfig文件](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0288.md): KubeConfig是Kubernetes集群中组织有关集群、用户、命名空间和身份认证机制信息的配置文件,Kubectl使用KubeConfig来获取集群的信息并与API server进行通信。获取本地集群的KubeConfig需要使用ucs-ctl工具,获取步骤如下:可以使用ucs-ctl get kubeconfig -h查看获取Ku - [本地集群配置文件](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0306.md): 本地集群配置文件为一个Cluster.yaml文件,是在UCS 控制台中自动生成,用于初始化本地集群的master节点。表1是该文件内各个字段的说明。 - [管理本地集群节点](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0202.md): 本小节介绍如何通过ucs-ctl工具管理本地集群节点。ucs-ctl是管理UCS本地集群的命令行工具,ucs-ctl的详细介绍请参见使用ucs-ctl命令行工具管理本地集群。示例:node.csv文件中存在密钥信息,请妥善保管。方法一:在执行机上执行./ucs-ctl delete node -c [集群名称] -n [node ip1 - [Cilium概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0204.md): Cilium是一种高性能、高可靠性的容器网络解决方案,它通过eBPF技术在Linux内核层面实现网络和安全通信。它支持多种传输层协议,例如TCP、UDP和HTTP,并提供了多种安全特性,例如应用层访问控制和服务网格支持。Cilium还支持Kubernetes网络策略,并提供了全局网络和服务发现功能,能够帮助管理员更好地管理和部署云原生应用 - [使用L4负载均衡-MetalLB](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0291.md): Kubernetes不为裸机集群提供网络负载均衡器(LoadBalancer服务)的实现。 裸机集群只能使用NodePort和externalIPs服务来将用户流量引入他们的集群,Metallb旨在通过提供负载均衡器以便裸机集群上的外部服务可以更好工作。关于MetalLB的详细信息请参见社区官方项目和MetalLB官网。本章节,将从本地集 - [使用L7负载均衡Ingress-nginx](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0292.md): Ingress-nginx控制器用于存储nginx配置,实现统一路由转发管理。关于Ingress-nginx的详细信息请参见Ingress-Nginx Controller和社区官方项目。本小节将指导您为本地集群安装与使用Ingress-nginx。该小节指导仅适用于UCS本地集群安装Ingress-nginx。如果是未加入舰队集群,直接 - [注销本地集群](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0285.md): 仅在控制台进行注销操作,不会删除集群。已加入容器舰队的本地集群,先进入对应的容器舰队控制台,然后在左侧导航栏选择容器集群。未加入容器舰队的本地集群,单击容器舰队列表最上面的“未加入舰队的集群”即可。该操作可能导致与该集群有绑定关系的资源(比如指定调度集群的负载等)无法正常使用,请谨慎操作,避免对运行中的业务造成影响。cluster_nam - [使用ucs-ctl命令行工具管理本地集群](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0304.md): ucs-ctl是管理UCS本地集群的命令行工具,它仅适用于UCS本地集群。在使用ucs-ctl工具前,为防止您执行被篡改的ucs-ctl工具,请先进行工具的完整性校验,具体操作请参考安装及验证章节的ucs-ctl工具完整性校验操作步骤。ucs-ctl config generator示例:ucs-ctl create创建集群(ucs-ct - [GPU调度概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0296.md): 工作负载支持使用节点GPU资源,GPU资源使用可以分为如下两种模式:GPU静态分配(共享/独享):按比例给Pod分配GPU显卡资源,支持独享(分配单张/多张显卡)和共享(部分显卡)方式。GPU虚拟化:UCS On Premises GPU采用xGPU虚拟化技术,能够动态对GPU设备显存与算力进行划分,单个GPU卡最多虚拟化成20个GPU虚 - [准备GPU资源](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0297.md): 本文介绍如何在使用GPU能力前所需要的基础软件、硬件规划与准备工作。如果您的集群中已有符合基础规划的GPU节点,您可以跳过此步骤。如果您的集群中已安装符合基础规划的插件,您可以跳过此步骤。更改驱动版本后,需要重启节点才能生效。重启节点前需要排空节点中的Pod,再进行升级重启的操作。请注意预留GPU资源以满足节点排空过程中的Pod调度需求, - [创建GPU应用](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0298.md): 本文介绍如何使用GPU虚拟化能力实现算力和显存隔离,高效利用GPU设备资源。已完成GPU虚拟化资源准备。如果您需要通过命令行创建,需要使用kubectl连接到集群,详情请参见通过kubectl连接集群。init容器不支持进行GPU虚拟化。对于单张GPU卡:最多虚拟化为20个GPU虚拟设备。最多调度20个使用隔离能力的Pod。仅支持调度相同 - [监控GPU资源](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0299.md): 本章介绍如何在UCS控制台界面查看GPU资源的全局监控指标。完成GPU资源准备。当前本地集群已创建GPU资源。当前本地集群开启了监控能力。 - [NPU调度概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0022.md): UCS本地集群管理支持NPU异构资源调度能力。可实现快速高效地处理推理和图像识别等工作。NPU调度可以指定Pod申请NPU的数量,为工作负载提供NPU资源。 - [NPU节点标签](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0023.md): 创建NPU节点后,安装huawei-npu插件,需要给节点添加标签accelerator/huawei-npu,标签值可为空。 - [创建NPU应用](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0025.md): 如果您需要通过命令行创建,需要使用kubectl连接到集群,详情请参见通过kubectl连接集群。当前不支持npu负载多容器能力。本节以创建无状态工作负载(Deployment)为例,说明通过控制台创建npu资源应用的方法。在工作负载列表中,待工作负载状态为运行中,工作负载创建成功。本节以创建无状态工作负载(Deployment)为例,说 - [备份与恢复](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0303.md): UCS本地集群安装完成后,为保证集群高可用,防止在发生集群故障时数据丢失,UCS支持对于本地集群上的3个master节点上的证书文件、加解密物料、etcd数据等信息的备份,以保障UCS本地集群故障后的数据恢复。无论是单master还是多master故障,节点IP须保持不变。本地备份创建备份文件压缩包存放的目录。执行备份命令:./ucs-c - [附着集群概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0162.md): 附着集群指满足CNCF(Cloud Native Computing Foundation)标准的第三方Kubernetes集群,如AWS(EKS)、GCP(GKE)以及自建的Kubernetes集群。附着集群的管理流程如图1所示。附着集群管理流程对于附着集群,各集群提供商或本地数据中心对于网络入方向的端口规则有差异,防止特定端口外的入站 - [注册附着集群(公网接入)](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0005.md): 本章节讲述附着集群的注册及公网接入流程。华为云账号用户需具备UCS FullAccess和VPCEndpoint Administrator权限。若集群地域位于境外,应确保您的行为符合所适用的法律法规要求。请确保注册的集群为通过CNCF一致性认证,且版本为1.19及以上的Kubernetes集群。已创建一个准备接入UCS的集群,并且集群状 - [注册附着集群(私网接入)](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0006.md): 位于本地数据中心和第三方云上的附着集群通过公网接入UCS存在一定的安全风险,用户需要稳定安全的集群接入方式,此时可以使用私网接入的方式将集群纳入UCS进行管理。私网连接方式是通过云专线(DC)或虚拟专用网络(VPN)服务将云下网络与云上虚拟私有云(VPC)连通,并利用VPC终端节点通过内网与UCS服务建立连接,具有高速、低时延、安全的优势 - [伙伴云集群概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0309.md): 伙伴云集群的管理流程如图1所示,即获取KubeConfig文件后手动添加至UCS控制台,并在集群中部署Agent代理。伙伴云集群管理流程对于伙伴云集群,各集群提供商或本地数据中心对于网络入方向的端口规则有差异,防止特定端口外的入站通信。因此UCS使用集群网络代理的连接方式,无需在防火墙上启用任何入方向端口,仅通过集群代理程序的方式在出方向 - [注册伙伴云集群(公网接入)](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0310.md): 本章节讲述伙伴云集群的注册及公网接入流程。仅华为云账号或具备UCS FullAccess权限的用户可进行集群注册的操作。若集群地域位于境外,应确保您的行为符合所适用的法律法规要求。请确保注册的集群版本为1.19及以上的集群。已创建一个准备接入UCS的伙伴云集群,并且集群状态正常。集群中部署proxy-agent组件的节点必须可以进行公网访 - [注册伙伴云集群(私网接入)](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0311.md): 私网连接方式是通过云专线(DC)或虚拟专用网络(VPN)服务将云下网络与云上虚拟私有云(VPC)连通,并利用VPC终端节点通过内网与UCS服务建立连接,具有高速、低时延、安全的优势。仅华为云账号或具备UCS FullAccess权限的用户可进行集群注册的操作。若集群地域位于境外,应确保您的行为符合所适用的法律法规要求。请确保注册的集群为1 - [单集群管理概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0099.md): UCS容器集群管理控制台提供了标准Kubernetes集群的统一管理功能,为您提供独立的集群操作入口,支持对某个集群单独进行管理。对于华为云集群(CCE Standard和CCE Turbo集群),UCS中的集群控制台的功能与CCE控制台保持一致,管理CCE集群的操作指导请参见CCE用户指南。对于附着集群、本地集群,UCS中的集群控制台提 - [查看集群中节点](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0103.md): 将集群接入UCS后,您可在集群控制台查看集群中的节点信息。 - [为节点添加标签/污点](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0104.md): UCS支持为节点打上不同的标签,以定义节点的不同属性,通过这些标签,您可以快速地了解各个节点的特点。污点(Taint)能够使节点排斥某些特定的Pod,从而避免将Pod调度到该节点上,通过添加污点,您可以实现各节点负载的合理分配。节点标签的主要使用场景有两类。节点分类:通过添加标签对节点进行分类。工作负载与节点的亲和与反亲和:有的工作负载需 - [无状态负载](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0106.md): 工作负载即Kubernetes对一组Pod的抽象模型,用于描述业务的运行载体,包括Deployment、StatefulSet、Job、DaemonSet等。无状态工作负载(即Kubernetes中的Deployment):实例之间完全独立、功能相同,具有弹性伸缩、滚动升级等特性。如:nginx、wordpress,创建无状态工作负载请参 - [有状态负载](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0136.md): Pod中可以配置多个容器,您可以单击右侧添加容器为Pod配置多个容器并分别进行设置。容器信息:Pod中可以配置多个容器,您可以单击右侧添加容器为Pod配置多个容器。基本信息:请参见表2。基本信息参数说明参数说明容器名称为容器命名。镜像名称单击后方选择镜像,选择容器使用的镜像。我的镜像:当前区域下镜像仓库中的镜像。若无可用的镜像,可单击上传 - [守护进程集](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0137.md): Pod中可以配置多个容器,您可以单击右侧添加容器为Pod配置多个容器并分别进行设置。容器信息:Pod中可以配置多个容器,您可以单击右侧添加容器为Pod配置多个容器。基本信息:请参见表2。基本信息参数说明参数说明容器名称为容器命名。镜像名称单击后方选择镜像,选择容器使用的镜像。我的镜像:当前区域下镜像仓库中的镜像。若无可用的镜像,可单击上传 - [任务和定时任务](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0107.md): 任务管理对应Kubernetes中的Job,分为普通任务和定时任务。普通任务(Job)是Kubernetes用来控制批处理型任务的资源对象。批处理业务与长期伺服业务(Deployment、StatefulSet)的主要区别是批处理业务的运行有头有尾,而长期伺服业务在用户不停止的情况下永远运行。Job管理的Pod根据用户的设置把任务成功完成 - [容器组](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0108.md): 容器组(Pod)是Kubernetes中最小的可部署单元。一个Pod(容器组)包含了一个应用程序容器(某些情况下是多个容器)、存储资源、一个唯一的网络IP地址、以及一些确定容器该如何运行的选项。Pod容器组代表了Kubernetes中一个独立的应用程序运行实例,该实例可能由单个容器或者几个紧耦合在一起的容器组成。事件:可以设置查询条件,比 - [设置容器规格](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0147.md): 在创建工作负载时为添加的容器设置资源限制,可以对工作负载中每个实例所用的CPU配额、内存配额进行申请和限制。在CPU配额和内存配额设置中,申请值与限制值的含义如下:申请值用于预分配资源,当集群中的节点没有申请值所要求的资源数量时,容器会创建失败。限制值用于设置容器使用资源的最大上限,避免异常情况下节点资源消耗过多,避免极端场景下因节点资源 - [设置容器生命周期](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0148.md): 回调函数可以在容器的生命周期的特定阶段执行调用,比如容器在停止前希望执行某项操作,就可以注册相应的钩子函数。目前提供的生命周期回调函数如下所示:启动命令:容器将会以该启动命令启动,请参见启动命令。启动后处理:容器启动后触发,请参见启动后处理。停止前处理:容器停止前触发。设置停止前处理,确保升级或实例删除时可提前将实例中运行的业务排水。详细 - [设置容器健康检查](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0149.md): 健康检查是指容器运行过程中,根据用户需要,定时检查容器健康状况。若不配置健康检查,如果容器内应用程序异常,Pod将无法感知,也不会自动重启去恢复。最终导致虽然Pod状态显示正常,但Pod中的应用程序异常的情况。Kubernetes提供了三种健康检查的探针:存活探针:livenessProbe,用于检测容器是否正常,类似于执行ps命令检查进 - [设置环境变量](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0150.md): 环境变量是指容器运行环境中设定的一个变量,环境变量可以在工作负载部署后修改,为工作负载提供极大的灵活性。通过控制台设置的环境变量与Dockerfile中的ENV效果相同。容器启动后,容器中的内容不应修改。如果修改配置项(例如将容器应用的密码、证书、环境变量配置到容器中),当容器重启(例如节点异常重新调度Pod)后,会导致配置丢失,业务异常 - [工作负载升级配置](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0151.md): 在实际应用中,升级是一个常见的场景,Deployment、StatefulSet和DaemonSet都能够很方便地支撑应用升级。回退也称为回滚,即当发现升级出现问题时,让应用回到原版本。Deployment可以非常方便地回退到原版本。Deployment的升级可以是声明式的,也就是说只需要修改Deployment的YAML定义即可,比如使 - [调度策略(亲和与反亲和)](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0152.md): 创建工作负载时可以使用nodeSelector选择Pod要部署的节点,其实Kubernetes还支持更精细、更灵活的调度机制,那就是亲和(affinity)与反亲和(anti-affinity)调度。Kubernetes支持节点和Pod两个层级的亲和与反亲和。通过配置亲和与反亲和规则,可以允许您指定硬性限制或者偏好,例如将前台Pod和后台 - [容忍策略](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0399.md): 容忍策略允许调度器将Pod调度至带有对应污点的节点上,需要与节点污点配合使用。每个节点可以添加一个或多个污点,对于未设置节点容忍策略的Pod,调度器会根据集群上的污点效果进行选择性调度,以避免Pod被分配到不合适的节点上。UCS当前版本,创建工作负载进行容忍配置时,污点策略暂不支持“NoExecute”类型。通过控制台配置容忍策略 - [登录容器实例](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0049.md): 如果在使用容器的过程中遇到非预期的问题,您可登录容器进行调试。在CloudShell中使用kubectl时,kubectl的权限由登录用户的权限决定。CloudShell暂不支持委托账号。同一用户在使用CloudShell组件连接集群或容器时,限制同时打开的实例上限数量为15个。CloudShell中kubectl集群访问凭据有效期为1天 - [服务](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0110.md): 服务(Service)为集群中的工作负载提供了固定的访问方式,集群控制台支持创建以下服务:集群内访问(ClusterIP)表示工作负载暴露给同一集群内其他工作负载访问的方式,可以通过集群内部域名访问。集群内部域名格式为<自定义的访问方式名称>.<工作负载所在命名空间>.svc.cluster.local,例如nginx.default.s - [路由](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0111.md): Ingress使用弹性负载均衡作为流量入口对外提供访问,在四层负载均衡访问方式的基础上支持了URI配置,通过对应的URI将访问流量分发到对应的服务。用户可根据域名和路径对转发规则进行自定义,完成对访问流量的细粒度划分。该访问方式由公网弹性负载均衡ELB服务地址、设置的访问端口组成、定义的URI组成,例如:10.117.117.117:80 - [容器存储](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0112.md): 集群挂载存储卷声明时,需要集群提供商具备存储类(StorageClass)功能,以实现存储卷的动态创建。您可前往集群控制台的存储页面,在存储类页签下查看集群支持的存储类。更多StorageClass相关内容,请参见存储类。 - [创建配置项](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0114.md): 配置项(ConfigMap)是一种用于存储工作负载所需配置信息的资源类型,内容由用户决定。配置项创建完成后,可在容器工作负载中作为文件或者环境变量使用。配置项允许您将配置文件从容器镜像中解耦,从而增强容器工作负载的可移植性。配置项价值如下:使用配置项功能可以帮您管理不同环境、不同业务的配置。方便您部署相同工作负载的不同环境,配置文件支持多 - [创建密钥](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0115.md): 密钥(Secret)是一种用于存储工作负载所需要认证信息、密钥的敏感信息等的资源类型,内容由用户决定。资源创建完成后,可在容器工作负载中作为文件或者环境变量使用。参照表1设置基本信息。基本信息说明参数参数说明名称新建的密钥的名称,同一个命名空间内命名必须唯一。命名空间新建密钥所在的命名空间,默认为当前查看的命名空间。描述新建密钥的描述。密 - [获取KubeConfig文件](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0351.md): KubeConfig文件用于配置对Kubernetes集群的访问,KubeConfig文件中包含访问注册Kubernetes集群所需要的认证凭据以及Endpoint(访问地址),通常与kubectl命令行工具或其他客户端结合使用。详细介绍可参见Kubernetes文档。本章节将指导您获取集群的KubeConfig文件,由于各集群提供商的K - [更新KubeConfig文件](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0352.md): 本章节将指导您更新集群的KubeConfig文件,以便应对集群证书信息泄露或过期情况,或进行例行的安全维护。更新KubeConfig文件的操作仅适用于附着集群与伙伴云集群。集群未加入任何舰队。集群安装了anp-agent插件,以保证新的KubeConfig文件能与集群完成一次连通性探测。 - [自定义资源](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0116.md): 自定义资源(Custom Resource Definitions, CRD)允许用户创建一个与Deployment、Service类似的定制资源对象,用户可以通过kubectl命令来创建和访问这种自定义资源,为用户提供模块化的Kubernetes扩展,详情请参考使用 CustomResourceDefinition 扩展 Kuberne - [命名空间](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0117.md): 集群控制台可以创建只作用于当前集群的命名空间,用于当前集群创建工作负载、创建任务等,支持对命名空间进行配额管理或删除命名空间,但所有操作只作用于当前集群。其中默认创建default命名空间只支持管理配额不支持删除。集群自带的命名空间,如:kube-public和kube-system,既不支持管理配额也不支持删除。命名空间名称:新建命名空 - [工作负载弹性伸缩(HPA)](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0294.md): HPA策略即Horizontal Pod Autoscaling,是Kubernetes中实现Pod水平自动伸缩的功能。该策略在Kubernetes社区HPA功能的基础上,增加了应用级别的冷却时间窗和扩缩容阈值等功能。使用HPA前需要在集群内安装能够提供Metrics API的插件(详情请参见对Metrics API的支持):metric - [kube-prometheus-stack插件](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0101.md): kube-prometheus-stack通过使用Prometheus Operator和Prometheus,提供简单易用的端到端Kubernetes集群监控能力,同时还具备自定义插件规格、对接Grafana、高可用、节点亲和等能力。kube-prometheus-stack插件的核心组件包括prometheusOperator、pro - [log-agent插件](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0145.md): log-agent是基于开源fluent-bit和opentelemetry构建的云原生日志采集插件,支持基于CRD的日志采集策略,可以根据您配置的策略规则,对集群中的容器标准输出日志、容器文件日志、节点日志及K8s事件日志进行采集与转发。log-agent插件的核心组件包括fluent-bit、cop-logs、log-operator - [metrics-server](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0301.md): 从 Kubernetes 1.8开始,Kubernetes 通过 Metrics API 提供资源使用指标,例如容器CPU和内存使用率。这些度量可以由用户直接访问(例如:通过使用kubectl top命令),或者由集群中的控制器(例如:Horizontal Pod Autoscaler)使用来进行决策,具体的组件为Metrics Serv - [volcano](https://support.huaweicloud.com/usermanual-ucs/ucs_10_0193.md): Volcano是一个基于Kubernetes的批处理平台,提供了机器学习、深度学习、生物信息学、基因组学及其他大数据应用所需要而Kubernetes当前缺失的一系列特性。Volcano提供了高性能任务调度引擎、高性能异构芯片管理、高性能任务运行管理等通用计算能力,通过接入AI、大数据、基因、渲染等诸多行业计算框架服务终端用户。(目前Vol - [huawei-npu插件](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0024.md): huawei-npu插件是支持容器里使用huawei NPU设备的管理插件。安装本插件后,可支持使用NPU的节点,实现快速高效地处理推理和图像识别等工作。安装huawei-npu的节点需要添加标签accelerator/huawei-npu,标签值可为空。使用npu插件在Ascend Snt9设备上运行,需先安装volcano插件。该功能 - [gpu-device-plugin](https://support.huaweicloud.com/usermanual-ucs/ucs_10_0141.md): gpu-device-plugin插件是支持在容器中使用GPU显卡的设备管理插件,集群中使用GPU节点时必须安装本插件。下载的驱动必须是后缀为.run的文件。仅支持Nvidia Tesla驱动,不支持GRID驱动。安装或重装插件时,需要保证驱动下载链接正确且可正常访问,插件对链接有效性不做额外校验。gpu-device-plugin插件仅 - [升级集群proxy-agent组件](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0030.md): proxy-agent组件默认部署在用户集群kube-system命名空间下,当前在console控制台不支持升级,需要用户使用kubectl连接集群并升级proxy-agent组件版本,升级步骤如下: - [容器舰队概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0008.md): 舰队是多个集群的集合,您可以使用舰队来实现关联集群的分类。舰队还可以实现多集群的统一管理,包括权限管理、安全策略以及多集群编排等统一管理的能力。仅华为云账号且具备UCS FullAccess权限的用户可进行舰队的创建、删除操作。一个集群只能加入一个舰队。容器舰队在开启网格功能后,无法加入非华为云CCE集群。集群接入UCS后,您可以将其加入 - [管理容器舰队](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0004.md): 本小节为您介绍创建容器舰队并为其添加集群、添加权限、移出、注销舰队中的集群和删除容器舰队的具体操作步骤,指导您使用UCS容器舰队能力。舰队名称:自定义舰队的名称,需以小写字母开头,由小写字母、数字、中划线(-)组成,且不能以中划线(-)结尾。添加集群:列表中显示当前未加入舰队的集群,可以在创建舰队时添加集群,也可以在舰队创建完成后添加。如 - [管理未加入舰队的集群](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0155.md): 注册时未选择舰队的集群,或者从舰队中移出的集群,会展示在未加入舰队的集群页签中。本小节指导您管理未加入舰队的集群,进行加入舰队、添加权限等操作。集群加入舰队成功后,会展示在对应的舰队中,后续由舰队来统一管理。用户/用户组:一个用户组中可以有多个用户,一个用户也可以加入多个用户组,用户拥有其所在用户组权限的合集。命名空间:支持“全部命名空间 - [集群联邦概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0017.md): 集群联邦是基于CNCF项目Karmada所提供的多云容器编排能力,旨在管理跨云、跨地域场景下的多集群应用,为您提供多集群统一管理、应用部署、服务发现、弹性伸缩等能力。完全兼容Kubernetes原生API,支持从单集群到多集群零改造升级,无缝集成现有Kubernetes工具链生态。丰富的多集群调度策略:集群亲和性调度、多集群拆分/再平衡调 - [开通集群联邦](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0018.md): 集群联邦和容器舰队绑定在一起,只需要为容器舰队一键开通集群联邦,就可以方便地操作集群联邦了。集群联邦的开通包含两个阶段:一、开通集群联邦,二、集群接入联邦。容器舰队开通集群联邦能力后,容器舰队内的成员集群将自动接入联邦。开通集群联邦有配额限制,并且对容器舰队中的集群有一些约束,请在开通前仔细阅读,避免集群联邦开通失败。当集群不满足约束条件 - [通过kubectl连接集群联邦](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0320.md): 本文介绍如何使用kubectl连接集群联邦。kubectl访问集群联邦是通过集群联邦上生成的配置文件(kubeconfig.json)进行认证。kubeconfig.json文件内包含用户信息,UCS根据用户信息的权限判断kubectl有权限访问哪些Kubernetes资源。即哪个用户获取kubeconfig.json文件,kubecon - [升级集群联邦](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0020.md): 在新的联邦版本发布后,您可以对现有联邦版本进行升级,以便使用新版本支持的相关功能。您可通过集群联邦升级路径查看各个版本的特性说明。联邦升级流程包括升级前检查、升级和失败后回退几个步骤,如集群联邦升级流程所示,您可以通过UCS控制台可视化升级联邦版本。升级前检查升级集群联邦前,UCS会对联邦运行状态、集群运行状态、集群接入状态三方面进行检查 - [无状态负载](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0255.md): UCS集群联邦可实现多个不同区域、不同云的Kubernetes管理,支持统一的全局应用部署,可将Deployment、StatefulSet、DaemonSet等不同类型的工作负载部署到集群联邦下的集群。在运行中始终不保存任何数据或状态的工作负载称为“无状态负载 Deployment”,例如nginx。您可以通过控制台或kubectl命令 - [有状态负载](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0256.md): 在运行过程中会保存数据或状态的工作负载称为“有状态工作负载(statefulset)”,创建的Pod拥有持久型标识符,Pod迁移或销毁重启后,标识符仍会保留。有状态负载不支持弹性伸缩,适用于需要使用持久化存储的场景,如ETCD等。若使用已有的YAML创建工作负载,请单击右上角YAML创建。若创建应用后出现ApplyPolicyFailed - [守护进程集](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0257.md): 守护进程集(DaemonSet)保证集群下全部(或某些)节点上均运行一个Pod,新节点添加到集群内也会自动部署Pod,有节点从集群移除时,该节点上的Pod也会被回收。适用于常驻集群的后台程序,如日志采集等。删除DaemonSet将会删除它创建的所有Pod。若使用已有的YAML创建工作负载,请单击右上角YAML创建。若创建应用后出现Appl - [容器基本信息](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0259.md): 工作负载是Kubernetes对一组Pod的抽象模型,用于描述业务的运行载体,一个Pod可以封装1个或多个容器,您可以单击右上方的“添加容器”,添加多个容器镜像并分别进行设置。 - [设置容器规格](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0260.md): 在创建工作负载时为添加的容器设置资源限制,可以对工作负载中每个实例所用的CPU配额、内存配额进行申请和限制。CPU配额:CPU配额说明参数说明CPU申请容器使用的最小CPU需求,作为容器调度时资源分配的判断依赖。只有当节点上可分配CPU总量 ≥ 容器CPU申请数时,才允许将容器调度到该节点。CPU限制容器能使用的CPU最大值。建议配置方法 - [设置容器生命周期](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0261.md): 设置生命周期回调函数可在容器的特定阶段执行调用,比如容器在停止前希望执行某项操作,就可以设置相应的函数。目前提供的生命周期回调函数如下所示:启动命令:容器将会以该启动命令启动,请参见启动命令。启动后处理:容器启动后触发,请参见启动后处理。停止前处理:容器停止前触发。设置停止前处理,确保升级或实例删除时可提前将实例中运行的业务排水。详细请参 - [设置容器健康检查](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0262.md): 健康检查是指容器运行过程中,根据用户需要,定时检查容器健康状况。若不配置健康检查,如果容器内应用程序异常,Pod将无法感知,也不会自动重启去恢复。最终导致虽然Pod状态显示正常,但Pod中的应用程序异常的情况。Kubernetes提供了两种健康检查的探针:存活探针:livenessProbe,用于检测容器是否正常,类似于执行ps命令检查进 - [设置环境变量](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0263.md): 环境变量是指容器运行环境中设定的一个变量,环境变量可以在工作负载部署后修改,为工作负载提供极大的灵活性。UCS中设置的环境变量与Dockerfile中的ENV效果相同。容器启动后,容器中的内容不应修改。如果修改配置项(例如将容器应用的密码、证书、环境变量配置到容器中),当容器重启(例如节点异常重新调度Pod)后,会导致配置丢失,业务异常。 - [配置工作负载升级策略](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0264.md): 在实际应用中,升级是一个常见的场景,Deployment、StatefulSet和DaemonSet都能够很方便地支撑应用升级。设置不同的升级策略,有如下两种。RollingUpdate:滚动升级,即逐步创建新Pod再删除旧Pod,为默认策略。Recreate:替换升级,即先把当前Pod删掉再重新创建Pod。最大浪涌(maxSurge)与 - [配置调度策略(亲和与反亲和)](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0265.md): Kubernetes支持节点和Pod两个层级的亲和(affinity)与反亲和(anti-affinity)调度。通过配置亲和与反亲和规则,可以允许您指定硬性限制或者偏好,例如将前台Pod和后台Pod部署在一起、某类应用部署到某些特定的节点、不同应用部署到不同的节点等等。Pod模板中可以通过nodeSelector设置让Pod创建在拥有指 - [配置调度与差异化](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0037.md): 当前界面支持集群权重和自动均衡两种策略。通过控制台配置调度策略计算方法对于基于集群权重的调度策略,在您设置各个集群的权重后,相应的集群分配Pod数的计算方法如下所述。按照权重计算各个集群的分配Pod数(向下取整)。分配Pod数 = ( Pod总数 * 该集群权重 ) / 权重的总和分配Pod数 = ( Pod总数 * 该集群权重 ) / - [管理工作负载](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0317.md): 工作负载创建后,您可以对其执行查看详情升级、编辑YAML、重新部署、重新调度、删除等操作。工作负载管理操作描述查看详情可查看Pod和工作负载的基本信息、事件和状态等,并对工作负载的配置进行修改。编辑YAML可通过在线YAML编辑窗对工作负载的YAML文件进行修改和下载。普通任务的YAML文件仅支持查看、复制和下载。升级可以通过更换镜像或镜 - [配置项(ConfigMap)](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0267.md): 配置项(ConfigMap)允许您将配置文件从容器镜像中解耦,从而增强容器工作负载的可移植性。配置项价值如下:使用配置项功能可以帮您管理不同环境、不同业务的配置。方便您部署相同工作负载的不同环境,配置文件支持多版本,方便您进行更新和回滚工作负载。方便您快速将您的配置以文件的形式导入到容器中。通过UCS控制台创建配置项后,配置项将默认处于“ - [密钥(Secret)](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0268.md): 密钥(Secret)是一种用于存储工作负载所需要认证信息、密钥的敏感信息等的资源类型,内容由用户决定。通过UCS控制台创建密钥后,密钥将默认处于“未部署”状态,需要在创建或更新工作负载时进行挂载,请参见密钥挂载。当密钥被挂载至工作负载后,每个关联工作负载的所属集群中都会创建一个同名的密钥。密钥列表中会出现新创建的密钥。密钥创建后,您可以在 - [服务与路由概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0270.md): 集群为满足多种复杂场景下的工作负载访问,提供了不同的访问方式,从而满足不同的业务需求。通过UCS控制台创建服务(Service)、路由(Ingress)后,每个关联工作负载的所属集群中都会创建一个同名的Service、Ingress。您可以在集群中对UCS自动创建的Service、Ingress进行修改或删除。但如果不同步修改UCS中服务 - [集群内访问(ClusterIP)](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0271.md): 集群内访问表示工作负载暴露给同一集群内其他工作负载访问的方式,可以通过集群内部域名访问。集群内部域名格式为<自定义的访问方式名称>.<工作负载所在命名空间>.svc.cluster.local,例如nginx.default.svc.cluster.local。您可以在创建工作负载时设置访问方式,也可以在工作负载创建完成后添加访问方式。方 - [节点访问(NodePort)](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0272.md): 节点访问 ( NodePort )表示工作负载可以从集群外部访问,节点访问方式是在每个节点上都开放一个静态端口。当外部流量访问到节点端口时,会被路由到集群中自动创建的ClusterIP服务,最终访问到工作负载。如果集群中的节点绑定了EIP,用户通过请求:,也可实现工作负载的公网访问。您可以在创建工作负载时设置 - [负载均衡(LoadBalancer)](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0273.md): 通过弹性负载均衡从公网访问工作负载,一般用于系统中需要暴露到公网的服务。访问方式由公网弹性负载均衡ELB服务地址以及设置的访问端口组成,例如10.117.117.117:80。请确保已有可用的工作负载,若没有请参照工作负载先创建工作负载。Service名称:服务名称,可自定义,取值范围为1-50字符。访问类型:选择负载均衡 LoadBal - [路由(Ingress)](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0274.md): Ingress使用弹性负载均衡作为流量入口对外提供访问,在四层负载均衡访问方式的基础上支持了URI配置,通过对应的URI将访问流量分发到对应的服务。用户可根据域名和路径对转发规则进行自定义,完成对访问流量的细粒度划分。该访问方式由公网弹性负载均衡ELB服务地址、设置的访问端口、定义的URI组成,例如:10.117.117.117:80/h - [MCI概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0371.md): 在传统的Kubernetes集群中,每个集群都有其负载均衡器和Ingress,这使得在多个集群之间进行负载均衡和流量路由变得困难。UCS为多集群提供了统一的流量入口MCI(Multi Cluster Ingress),帮助您更加简单高效地跨集群、跨区域进行负载均衡和流量路由,进而提高应用程序的可用性和可靠性。MCI是一种多集群Ingres - [创建MCI](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0372.md): 当前MCI仅支持版本为1.21及以上的CCE Turbo集群、网络模型为underlay的其他Kubernetes集群创建。请提前做好网络规划,保证成员集群间容器网络不冲突,确保ELB实例与容器Pod IP网络可达。若MCI的ELB实例与集群处于不同VPC内,请提前打通VPC间的网络。当为同一Service同时配置MCI与MCS时,该Se - [自动切流概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0408.md): MCI提供了一种跨集群的负载均衡和流量路由机制,提高了应用程序的可用性和可靠性。然而,当集群出现故障后,通过MCI分配到该集群上的请求将会失败。UCS提供自动切流能力,可自动摘除故障集群上的流量,以进一步保障服务的可用性。自动切流能力的应用场景主要有:提前摘除流量以平滑升级:在集群管理员进行集群升级等操作前,提前将该集群上的流量摘除,操作 - [配置无条件触发自动切流](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0409.md): 集群管理员进行集群升级等操作,若出现升级策略不恰当、升级配置有误、操作人员执行失误等问题,可能会导致集群不可用。本小节指导您在进行集群升级前,通过创建无条件触发的Remedy对象,将MCI流量从目标集群上摘除。创建Remedy对象可在特定触发条件下执行特定动作。集群管理员准备升级目标集群时(如member1),可以创建如下Remedy对象 - [MCS概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0375.md): Service是Kubernetes中的一种资源对象,定义了一组Pod的访问方式。Service为Pod提供了一个稳定的IP地址和DNS名称,使得应用程序可以通过该IP地址或DNS名称来访问这些Pod,从而自动发现和连接到可用的Pod。在多集群场景下,为了满足数据主权、状态管理、可伸缩性等要求,需要将服务拆分至多个集群进行访问,这个过程相 - [设置集群网络](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0377.md): 创建MCS前,需要保证集群间的节点网络互通与容器网络互通。请参考表1检查集群网络情况。若集群或容器间网络还未打通,请参考表中设置方法对集群网络进行配置。若按照方法进行设置后仍无法打通网络,请参考常见问题进行问题排查。需要保证集群的网络类型支持underlay网络,以支持集群间Pod通信。支持underlay网络的集群类型如下:支持unde - [创建MCS](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0378.md): 当前MCS仅支持v1.21及更高版本的集群创建。当为同一Service同时配置MCS与MCI时,该Service将会下发至MCS中配置的下发集群、访问集群以及对应工作负载的部署集群。部署工作负载与服务MCS提供跨集群服务发现与访问能力,因此需要在集群联邦中提前部署可用的工作负载(Deployment)和服务(Service)。若您无可用工 - [南北向MCS概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0411.md): 当前南北向MCS暂不支持网络协议为UDP的Service服务。南北向MCS的type为LoadBalancer。使用南北向MCS,可以将用户在集群中的联邦Service,暴露四层的访问入口至ELB实例上,客户可以通过ELB实例上的监听端口,使用公网或私网访问暴露在集群中的服务。南北向MCS的功能主要通过请求转发执行器MCS Control - [使用南北向MCS](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0412.md): 当前MCS仅支持版本为1.21及以上的CCE Turbo集群、网络模型为underlay的其他Kubernetes集群创建。请提前做好网络规划,保证成员集群间容器网络不冲突,确保ELB实例与容器Pod IP网络可达。若MCS的ELB实例与集群处于不同VPC内,请提前打通VPC间的网络。如您没有可用的ELB实例,需要先创建ELB实例,具体请 - [域名访问](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0275.md): 在多个集群中部署的应用可以通过公网域名实现统一的访问。您可以配置您的公网域名,UCS服务会以此域名作为根域名生成一个完整的应用外部访问域名。您可以通过发布域名访问,将服务,路由自动对接到华为云云解析DNS服务,以提供多云场景下应用的统一对外访问路径。同时域名访问提供了自定义权重配比等能力,可以根据您的需求控制外部流量的流向比例。为应用添加 - [存储概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0277.md): 创建工作负载时,配置容器存储,可以使用以下类型的存储。通过本地磁盘存储将容器所在宿主机的文件目录挂载到容器的指定路径中(对应Kubernetes的HostPath),也可以不填写源路径(对应Kubernetes的EmptyDir),不填写时将分配主机的临时目录挂载到容器的挂载点,指定源路径的本地硬盘数据卷适用于将数据持久化存储到容器所在宿 - [挂载本地存储](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0278.md): 使用本地磁盘有四种形式:主机路径(HostPath):将容器所在宿主机的文件目录挂载到容器指定的挂载点中,如容器需要访问宿主机的/etc/hosts,则可以使用HostPath将宿主机的/etc/hosts路径映射至容器路径。临时路径(EmptyDir):适用于临时存储、灾难恢复、共享运行时数据等场景,工作负载实例的删除或者迁移会导致临时 - [挂载存储卷](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0279.md): 存储卷声明(PVC)提供容器的持久存储管理能力,提供多云场景的统一的容器存储管理,支持将云存储按需挂载到容器,保障应用的高可靠性。通过UCS控制台创建存储卷声明(PVC)后,系统将自动为您在部署集群中创建一个同名的PVC,并同时创建与该PVC绑定的存储卷(PV)及其对应的存储资源。如您对Kubernetes中存储卷、存储卷声明及存储资源之 - [创建存储卷声明](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0280.md): 通过UCS控制台创建存储卷声明(PVC)后,系统将自动为您在部署集群中创建一个同名的PVC,并同时创建与该PVC绑定的存储卷(PV)及其对应的存储资源。如您对Kubernetes中存储卷、存储卷声明及存储资源之间的关系不够了解,请参见持久化存储。您可以在集群中对UCS自动创建的存储卷声明进行修改或删除。但如果不同步修改UCS中的存储卷声明 - [命名空间](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0281.md): 命名空间(Namespace)是对集群中一组资源和对象的抽象整合,可通过集群资源配额实现多个用户之间的资源划分,适用于多个团队或项目共享一个集群资源的场景。创建完成后,可单击查看YAML查看YAML文件,并支持下载。在创建工作负载、Service、Ingress、存储声明等场景时都会用到命名空间,以创建工作负载为例:在UCS控制台删除命名 - [负载伸缩概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0381.md): 由于企业应用流量的不断变化,容器工作负载的资源需求也在不断变化。在部署、管理容器工作负载时,若时刻保持业务高峰期的资源数量,会造成大量的资源浪费;若为工作负载设置资源限制,则达到资源使用上限后可能会造成应用异常。Kubernetes中的HPA(Horizontal Pod Autoscaler)策略可基于监控资源指标变动实现单集群工作负载 - [负载伸缩使用流程](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0382.md): 本小节介绍FederatedHPA和CronFederatedHPA策略的使用流程。FederatedHPA策略的使用流程如图1所示,具体流程如下:负载伸缩能力基于部署在多集群上的工作负载,因此在创建负载伸缩策略前,您需要添加集群至容器舰队、为舰队开启集群联邦能力,并创建无状态工作负载。具体操作请参见注册集群、开启集群联邦和创建工作负载。 - [FederatedHPA工作原理](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0383.md): 通过配置FederatedHPA策略,您可以基于工作负载的系统指标(CPU利用率、内存利用率)或自定义指标,对部署在多个集群中的无状态工作负载进行自动扩缩容。您可以配合使用FederatedHPA策略与调度策略来实现各种功能,例如在FederatedHPA策略扩展工作负载Pod数量后,配置调度策略将扩展出的Pod调度到具有更多资源的集群, - [安装指标采集插件](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0384.md): 在创建FederatedHPA策略前,您需要为集群安装支持Metrics API的插件,以采集工作负载相关指标的变动。如果您已经安装了相应插件,可跳过该步骤。UCS提供两种插件以采集工作负载相关指标:Kubernetes Metrics Server与kube-prometheus-stack。两种插件适用的集群类型与指标类型不同,请参考 - [创建FederatedHPA策略以按指标扩缩工作负载](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0404.md): 本小节将指导您创建FederatedHPA策略,以基于不同指标自动扩缩工作负载。在创建FederatedHPA策略前,您可以参考FederatedHPA工作原理了解相关原理与概念。若您需要了解不同负载伸缩策略的差异,请参考负载伸缩概述。FederatedHPA策略仅支持1.19及更高版本的集群创建。若您需要查询集群版本,请登录UCS控制台 - [配置FederatedHPA策略以控制扩缩速率](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0395.md): HPA controller默认的扩缩容总原则是:快速扩容,低速缩容。然而,若仅依靠配置稳定窗口时长,在窗口时长过后即失去了对扩缩容速率的控制能力,无法真正实现对扩缩容速率的准确控制。您可以通过配置负载伸缩策略的YAML文件中spec的behavior结构,来更准确灵活地控制FederatedHPA的自动扩缩速度。该结构支持为每个Fede - [管理FederatedHPA策略](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0385.md): 本小节将指导您对已经创建的FederatedHPA策略进行管理,包括编辑策略与删除策略。若您在工作负载扩缩过程中对策略进行了修改或删除,则修改或删除后的策略会即刻生效。 - [CronFederatedHPA工作原理](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0386.md): FederatedHPA是基于指标数据进行工作负载扩缩的,因此存在一定的时延。CronFederatedHPA策略基于固定的时间周期,而非指标数据对工作负载进行扩缩。您可以对一些有周期性变化的工作负载应用CronFederatedHPA策略,在预期的业务高峰时提前扩容资源,预期的业务低谷时定时回收资源。CronFederatedHPA的工 - [创建CronFederatedHPA策略以定时扩缩工作负载](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0387.md): 本小节将指导您创建CronFederatedHPA策略,以设置固定时间周期自动扩缩工作负载。在创建CronFederatedHPA策略前,您可以参考CronFederatedHPA工作原理了解相关原理与概念。若您需要了解不同负载伸缩策略的差异,请参考负载伸缩概述。CronFederatedHPA策略仅支持1.19及以上版本的集群创建。控制 - [管理CronFederatedHPA策略](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0388.md): 本小节将指导您对已经创建的CronFederatedHPA策略进行管理,包括编辑策略与删除策略。如需删除策略规则,在规则后单击删除即可。如需添加规则,单击策略配置下的“添加规则”,在弹窗内填写相关参数,然后单击确定。详细的参数说明请参见表3。 - [创建使用自定义指标的HPA策略](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0944.md): Kubernetes默认的HPA策略只支持基于CPU和内存的自动伸缩,在复杂的业务场景中,仅使用CPU和内存使用率指标进行弹性伸缩往往无法满足日常运维需求。通过自定义指标配置工作负载HPA策略,可以根据业务自身特点,通过更多指标实现更灵活的弹性配置。本文介绍如何部署示例Nginx应用,并通过Prometheus标准方式暴露containe - [为集群添加标签与污点](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0318.md): UCS支持为集群打上不同的标签,来定义不同的属性,通过这些标签可以快速地了解各个集群的特点。而污点(taint)能够使集群排斥某些特定的Pod,从而避免Pod调度到该集群上,实现各集群负载的合理分配。通过给集群打上不同的标签,将集群进行分类,方便集群管理。污点格式为“Key=Value:Effect”,Key和Value作为污点的标签,V - [集群联邦RBAC授权](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0321.md): UCS集群联邦可以实现基于华为云IAM的精细化权限管理。并在联邦中创建 Kubernetes 原生 RBAC 资源,实现联邦访问权限的精细化管理。UCS的权限管理功能与当前联邦RBAC授权互不影响。使用UCS API时,前者生效;使用KubeConfig直接操作联邦时,后者生效。在集群联邦和成员集群上分别创建的RBAC资源互相不感知、不影 - [镜像仓库](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0016.md): UCS深度整合了华为云容器镜像服务(SWR)能力,支持镜像全生命周期管理,为您提供简单易用、安全可靠的镜像管理功能,帮助您快速部署容器化服务。通过使用容器镜像服务,您无需自建和维护镜像仓库,即可享有云上的镜像安全托管及高效分发服务,获得容器上云的顺畅体验。镜像全生命周期管理容器镜像服务支持镜像的全生命周期管理,包括镜像的上传、下载、删除等 - [UCS权限概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0010.md): UCS权限管理是在统一身份认证服务(IAM)与Kubernetes的角色访问控制(RBAC)的能力基础上,打造的细粒度权限管理功能,支持基于IAM的细粒度权限控制和IAM Token认证,支持集群级别、容器舰队级别、集群命名空间级别、容器舰队命名空间级别的权限控制,帮助用户便捷灵活的对租户下的IAM用户、用户组设定不同的操作权限。如果您需 - [角色与策略授权(旧版IAM)](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0156.md): 如果您需要对UCS进行角色与策略授权的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有唯一安全凭证,并使用UCS资源。根据企业用户的职能,设置不同的访问权限,以达到用户 - [身份策略授权(新版IAM)](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0157.md): 身份策略授权是IAM新版控制台提供的能力,提供更精细化和更灵活的权限管控。关于新旧版IAM的差异详情,请参见IAM新旧控制台功能差异说明。如果您继续使用IAM旧版控制台,相关的操作及说明请参考角色与策略授权(旧版IAM)。如果您需要对UCS进行身份策略的权限管理,您可以使用统一身份认证服务(Identity and Access Mana - [系统委托说明](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0502.md): 由于UCS在运行中对其他容器云服务资源存在依赖关系,因此当您首次登录UCS控制台时,UCS将自动请求获取的云资源权限,从而更好地为您提供服务。服务权限包括:访问容器类服务:为容器集群功能支持CCE集群,需要获取访问云容器引擎(CCE)服务权限。当您同意授权后,UCS将在IAM中自动创建名为ucs_admin_trust的委托,将账号内的其 - [集群中Kubernetes资源权限(Kubernetes RBAC授权)](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0011.md): 集群中Kubernetes资源权限是基于Kubernetes RBAC能力的授权,通过权限设置可以让不同的用户或用户组拥有操作不同Kubernetes资源的权限。Kubernetes RBAC API定义了四种类型:Role、ClusterRole、RoleBinding与ClusterRoleBinding,这四种类型之间的关系和简要说 - [Kubernetes资源对象](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0013.md): Kubernetes资源对象根据作用域区分为命名空间级和集群级。命名空间(Namespace)是Kubernetes提供的隔离机制,用于给集群中的任何资源对象进行分类、筛选和管理。如果不同的资源对象放在不同的命名空间下,他们就会相互隔离。例如,获取所有Pod使用的命令是:这里的Pod是有命名空间的,默认为default。指定命名空间需使用 - [示例:某公司权限设计及配置](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0012.md): 假设A公司在华为云使用UCS服务管理多集群,公司中有多个职能团队,分别负责权限分配、资源管理、创建应用、流量分发、监控运维等。结合使用统一身份认证服务(IAM)与Kubernetes的角色访问控制(RBAC)的权限管理,可以实现精细化授权的目标。行管团队:负责管理公司所有资源的团队。开发团队:负责业务开发的团队。运维团队:负责查看并监控所 - [策略中心概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0207.md): 随着公司不断增加开发和生产集群的数量,确保在日益扩大的环境中创建和执行一致的配置和安全策略变得越来越具挑战性,这可能会阻碍运维效率。为了解决这个问题,UCS推出了基于OPA(Open Policy Agent)的Gatekeeper实现的策略中心功能。这一功能可以帮助您在多个集群中定义和执行一致的策略,统一资源的合规性状态。通过策略中心, - [策略定义与策略实例的基本概念](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0208.md): 在创建策略实例之前,您需要先定义一个策略定义,它描述了强制执行约束的Rego代码和约束的模式。约束的模式允许管理员像调整函数参数一样微调约束的行为。策略定义中的Rego代码描述了强制执行的具体逻辑,根据您的需求来实现不同的合规性规则。而约束模式则提供了一种灵活的方式,让管理员在创建策略实例时,能够根据实际需求调整策略行为,以满足不同场景的 - [启用策略中心](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0210.md): 当您首次使用策略中心功能时,需要执行“启用”操作。您可以选择为整个容器舰队启用该功能,或者仅为尚未加入舰队的集群启用。启用策略中心功能后,系统将自动为您选择的舰队或集群安装Gatekeeper插件。仅华为云账号或具备UCS FullAccess权限的用户可进行策略中心的启用操作。为非华为云集群启用策略中心前,请确保集群能够拉取公网镜像。启 - [创建和管理策略实例](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0211.md): 策略实例是用于指导Gatekeeper执行特定策略定义以及执行方式的指令集。它们充当规则集合,帮助您在Kubernetes集群中强制执行安全策略和一致性。本节将指导您如何创建和管理策略实例。已为容器舰队或集群启用策略中心功能。如果用户通过kubectl命令删除了集群中的策略实例,您需要在界面上先删除相应的策略实例,然后重新创建。这样,系统 - [示例:使用策略中心实现Kubernetes资源合规性治理](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0209.md): 假设您是一家大型企业的平台工程师,负责整个基础设施环境的安全策略配置和管理,确保企业多个团队使用集群资源的合规性。利用UCS策略中心,您可以:创建统一的策略实例:使用UCS策略中心创建一个统一的策略实例,包含所有团队需要遵循的安全和合规规定。这样一来,您可以确保所有团队在使用集群资源时遵循相同的标准。自动化策略部署:在UCS策略中心启用并 - [策略定义库概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0214.md): UCS为您提供了预置的策略定义库,通过这个库,您可以创建具体的策略实例,进而将策略实例定义细节的任务委托给具备专业知识的个人或团队。这种做法不仅实现了关注点的隔离,还将策略实例的逻辑与定义进行了分离。为了帮助您更好地理解策略定义的工作原理,每个预置策略定义都包含以下三个部分:一个示例策略实例,用于展示如何使用该策略定义;一个违反策略实例的 - [k8spspvolumetypes](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0215.md): 策略类型:安全推荐级别:L3生效资源类型:Pod参数:volumes:数组volumes:数组约束PodSecurityPolicy中的“volumes”字段类型。以下策略实例展示了策略定义生效的资源类型,parameters的volumes字段定义了允许的类型列表。示例中volumes中的类型均在上述定义的允许范围内,符合策略实例。示例 - [k8spspallowedusers](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0216.md): 策略类型:安全推荐级别:L3生效资源类型:Pod参数:exemptImages: 字符串数组 runAsUser: rule: 字符串 ranges: - min: 整型 max: 整型 runAsGroup: rule: 字符串 ranges: - min: 整型 max: 整型 - [k8spspselinuxv2](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0217.md): 策略类型:安全推荐级别:L3生效资源类型:Pod参数:allowedSELinuxOptions:对象数组,包含level、role、type、user四个字符串对象exemptImages:字符串数组allowedSELinuxOptions:对象数组,包含level、role、type、user四个字符串对象exemptImages: - [k8spspseccomp](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0218.md): 策略类型:安全推荐级别:L3生效资源类型:Pod参数:allowedLocalhostFiles:数组allowedProfiles:数组exemptImages:字符串数组allowedLocalhostFiles:数组allowedProfiles:数组exemptImages:字符串数组约束PodSecurityPolicy上的“s - [k8spspreadonlyrootfilesystem](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0219.md): 策略类型:安全推荐级别:L3生效资源类型:Pod参数:exemptImages:字符串数组exemptImages:字符串数组约束PodSecurityPolicy中的“readOnlyRootFilesystem”字段。以下策略实例展示了策略定义生效的资源类型。示例中readOnlyRootFilesystem字段为true,符合策略实 - [k8spspprocmount](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0220.md): 策略类型:安全推荐级别:L3生效资源类型:Pod参数:exemptImages:字符串数组procMount:字符串exemptImages:字符串数组procMount:字符串约束PodSecurityPolicy中的“allowedProcMountTypes”字段。以下策略实例展示了策略定义生效的资源类型,parameters中指定 - [k8spspprivilegedcontainer](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0221.md): 策略类型:安全推荐级别:L3生效资源类型:Pod参数:exemptImages:字符串数组exemptImages:字符串数组禁止PodSecurityPolicy中的“privileged”字段为true。以下策略实例展示了策略定义生效的资源类型。示例中privileged设置为false,符合策略实例。示例中privileged设置为 - [k8spsphostnetworkingports](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0222.md): 策略类型:安全推荐级别:L3生效资源类型:Pod参数:exemptImages: 字符串数组 hostNetwork: max: 整型 min: 整型约束PodSecurityPolicy中的“hostNetwork”和“hostPorts”字段。以下策略实例展示了策略定义生效的资源类型,parameters中hostNetwo - [k8spsphostnamespace](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0223.md): 策略类型:安全推荐级别:L3生效资源类型:Pod参数:无限制PodSecurityPolicy中的“hostPID”和“hostIPC”字段。以下策略实例展示了策略定义生效的资源类型。示例中hostPID和hostIPC均为false,符合策略实例。示例中hostPID和hostIPC均为true,不符合策略实例。 - [k8spsphostfilesystem](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0224.md): 策略类型:安全推荐级别:L3生效资源类型:Pod参数:allowedHostPaths: readOnly: 布尔值 pathPrefix: 字符串约束PodSecurityPolicy中的“hostPath”字段的参数。以下策略实例展示了策略定义生效的资源类型,parameters中的allowedHostPaths指定了字段的 - [k8spspfsgroup](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0225.md): 策略类型:安全推荐级别:L3生效资源类型:Pod参数:rule: 字符串,支持MayRunAs、MustRunAs和RunAsAny ranges max: 整型 min: 整型控制PodSecurityPolicy中的“fsGroup”字段在限制范围内。以下策略实例展示了策略定义生效的资源类型。示例中fsGroup设为了500, - [k8spspforbiddensysctls](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0226.md): 策略类型:安全推荐级别:L3生效资源类型:Pod参数:allowedSysctls:数组forbiddenSysctls:数组allowedSysctls:数组forbiddenSysctls:数组约束PodSecurityPolicy中的“sysctls”字段不能使用的name。以下策略实例展示了策略定义生效的资源类型,paramete - [k8spspflexvolumes](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0227.md): 策略类型:安全推荐级别:L3生效资源类型:Pod参数:allowedFlexVolumes:数组allowedFlexVolumes:数组约束PodSecurityPolicy中的allowedFlexVolumes字段类型。以下策略实例展示了策略定义生效的资源类型,parameters中的allowedFlexVolumes字段定义了允 - [k8spspcapabilities](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0228.md): 策略类型:安全推荐级别:L3生效资源类型:Pod参数:allowedCapabilities:数组exemptImages:字符串数组requiredDropCapabilities:数组allowedCapabilities:数组exemptImages:字符串数组requiredDropCapabilities:数组限制PodSecu - [k8spspapparmor](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0229.md): 策略类型:安全推荐级别:L3生效资源类型:Pod参数:allowedProfiles:数组exemptImages:字符串数组allowedProfiles:数组exemptImages:字符串数组约束AppArmor字段列表。以下策略实例展示了策略定义生效的资源类型,parameters的allowedProfiles字段定义了允许的值 - [k8spspallowprivilegeescalationcontainer](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0230.md): 策略类型:安全推荐级别:L3生效资源类型:Pod参数:exemptImages:字符串数组exemptImages:字符串数组约束PodSecurityPolicy中的“allowPrivilegeEscalation”字段为false。以下策略实例展示了策略定义生效的资源类型。示例中allowPrivilegeEscalation的值为 - [k8srequiredprobes](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0231.md): 策略类型:合规推荐级别:L1生效资源类型:Pod参数:probes:数组probeTypes:数组probes:数组probeTypes:数组要求Pod具有Readiness或Liveness Probe。以下策略实例展示了策略定义生效的资源类型,parameters展示了probes的类型和probeTypes。Pod中有livenes - [k8srequiredlabels](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0232.md): 策略类型:合规推荐级别:L1生效资源类型:*参数:labels: 键值对数组,key/ allowedRegex key: a8r.io/owner # Matches email address or github user allowedRegex: ^([A-Za-z0-9._%+-]+@[A-Za-z0-9.- - [k8srequiredannotations](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0233.md): 策略类型:合规推荐级别:L1生效资源类型:*参数:annotations: 键值对数组,key/ allowedRegex key: a8r.io/owner # Matches email address or github user allowedRegex: ^([A-Za-z0-9._%+-]+@[A-Za-z - [k8sreplicalimits](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0234.md): 策略类型:合规推荐级别:L1生效资源类型:*参数:ranges: min_replicas: 整型 max_replicas: 整型要求具有“spec.replicas”字段的对象(Deployments、ReplicaSets等)在定义的范围内。以下策略实例展示了策略定义生效的资源类型,parameters定义范围为3到50。R - [noupdateserviceaccount](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0235.md): 策略类型:合规推荐级别:L1生效资源类型:*参数:allowedGroups:数组allowedUsers:数组allowedGroups:数组allowedUsers:数组拒绝白名单外的资源更新ServiceAccount。以下策略实例展示了策略定义生效的资源类型,parameters中定义了允许的组列表allowedGroups和允许 - [k8simagedigests](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0236.md): 策略类型:合规推荐级别:L1生效资源类型:Pod参数:exemptImages:字符串数组exemptImages:字符串数组容器镜像必须包含digest。以下策略实例展示了策略定义生效的资源类型。容器镜像包含digest,符合策略实例。容器镜像不包含digest,不符合策略实例。 - [k8sexternalips](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0237.md): 策略类型:合规推荐级别:L1生效资源类型:Service参数:allowedIPs:字符串数组allowedIPs:字符串数组限制服务externalIP仅为允许的IP地址列表。服务的externalIP仅允许allowedIPs中定义的IP。externalIPs中的IP为允许列表中的IP,符合策略实例。externalIPs中的IP不 - [k8sdisallowedtags](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0238.md): 策略类型:合规推荐级别:L1生效资源类型:Pod参数:tags:字符串数组exemptImages:字符串数组tags:字符串数组exemptImages:字符串数组约束容器镜像tag。以下策略实例展示了策略定义生效的资源类型,parameters中表示不允许容器镜像tag为latest。容器镜像tag不为latest,符合策略实例。容器 - [k8sdisallowanonymous](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0239.md): 策略类型:合规推荐级别:L1生效资源类型:RoleBinding、ClusterRoleBinding参数:allowedRoles:字符串数组allowedRoles:字符串数组不允许将白名单以外的ClusterRole和Role关联到system:anonymous User和system:unauthenticated Group。 - [k8srequiredresources](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0240.md): 策略类型:合规推荐级别:L1生效资源类型:Pod参数:exemptImages:字符串数组 limits cpu memory requests cpu memory约束容器资源使用。必须配置内存的Limit,CPU和内存的Request。已经配置内存的Limit,CPU和内存的Request,符合策略实例。没有配置内存的 - [k8scontainerratios](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0241.md): 策略类型:合规推荐级别:L1生效资源类型:Pod参数:ratio:字符串cpuRatio:字符串exemptImages:字符串数组ratio:字符串cpuRatio:字符串exemptImages:字符串数组限制容器的limit对request比例的最大值。限制容器的limit对request比例的最大值为1,cpu的limit对req - [k8scontainerrequests](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0242.md): 策略类型:合规推荐级别:L1生效资源类型:Pod参数:cpu:字符串memory:字符串exemptImages:字符串数组cpu:字符串memory:字符串exemptImages:字符串数组限制CPU和内存的Request必须设置且小于配置的最大值。示例配置了CPU和内存的最大Request。CPU和内存的Request小于配置的最大 - [k8scontainerlimits](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0243.md): 策略类型:合规推荐级别:L1生效资源类型:Pod参数:cpu:字符串memory:字符串exemptImages:字符串数组cpu:字符串memory:字符串exemptImages:字符串数组限制容器必须设置CPU和内存Limit,并且小于设定的最大值。示例展示了匹配的对象的CPU最大为200m,内存最大为1G。CPU和内存的Limit - [k8sblockwildcardingress](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0244.md): 策略类型:合规推荐级别:L1生效资源类型:Ingress参数:无禁止ingress配置空白或通配符类型的hostname。示例展示了该策略定义的生效类型。ingress配置的hostname不是空白或通配符类型,符合策略实例。ingress配置的hostname是空白,不符合策略实例。ingress配置的hostname是包含通配符*,不 - [k8sblocknodeport](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0245.md): 策略类型:合规推荐级别:L1生效资源类型:Service参数:无不允许Service为NodePort类型。Servie类型非Nodeport,符合策略实例。Servie类型是Nodeport,不符合策略实例。 - [k8sblockloadbalancer](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0246.md): 策略类型:合规推荐级别:L1生效资源类型:Service参数:无不允许Service为LoadBalancer类型。Servie类型非LoadBalancer,符合策略实例。Servie类型是LoadBalancer,不符合策略实例。 - [k8sblockendpointeditdefaultrole](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0247.md): 策略类型:合规推荐级别:L1生效资源类型:ClusterRole参数:无默认情况下,许多Kubernetes都预定义了一个名为system:aggregate-to-edit的ClusterRole,k8sblockendpointeditdefaultrole策略定义禁止该ClusterRole对Endpoints进行create、pa - [k8spspautomountserviceaccounttokenpod](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0248.md): 策略类型:合规推荐级别:L1生效资源类型:Pod参数:无约束容器不能设置automountServiceAccountToken为true。示例声明了match匹配的对象不能把automountServiceAccountToken字段设为true。Pod的automountServiceAccountToken字段设为false,符合策 - [k8sallowedrepos](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0249.md): 策略类型:合规推荐级别:L1生效资源类型:Pod参数:repos:字符串数组repos:字符串数组容器镜像必须以指定字符串列表中的字符串开头。以下策略实例定义容器镜像必须以“openpolicyagent/”开头。容器镜像以“openpolicyagent/”开头,符合策略实例。容器镜像以nginx开头,不符合策略实例。 - [流量分发概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0139.md): UCS提供的流量分发功能可基于访问位置和业务策略对全域流量进行最优化调度,支持跨云多集群服务接入和流量管理,实现智能流量分发调度,实时跨域、按需调配应用访问流量。通过云解析服务DNS,用户的访问流量可根据运营商、地域等维度进行切分,对同一域名的访问请求进行不同的解析响应,指向不同的后端集群,从而解决了跨域、跨网访问延迟高的问题。IAM子用 - [创建流量策略](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0140.md): 域名:域名前缀可自定义,后缀为已购买备案并且添加华为云DNS解析的公网域名。前缀部分由多个以点分隔的字符串组成,可包含字母、数字、汉字、中划线,中划线不能在开头或末尾,单个字符串不超过63个字符,域名总长度不超过254个字符。如果没有子域名,域名前缀部分可不填。域名后缀部分为云解析服务(DNS)中已添加解析的公网域名。如您需要管理域名,请 - [管理流量策略](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0141.md): 对于已创建的流量策略,如发生集群故障倒换等突发场景时,支持将某个调度策略暂停使用,待故障解除后再启用调度策略。下面以暂停调度策略为例进行说明,启用调度策略的方法与暂停一致,不再赘述。如您需要删除多个调度策略,可在对应的调度策略框左上角勾选此策略,然后单击界面右上角的批量删除。删除中时请勿关闭当前弹窗或刷新页面,删除完成后弹框会自动关闭,否 - [容器智能分析概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0092.md): 容器智能分析是华为云打造的新一代云原生容器运维平台,可实时监控应用及资源,采集各项指标及事件等数据以分析应用健康状态,提供全面、清晰、多维度数据可视化能力,兼容主流开源组件,并提供快捷故障定位的能力。容器洞察:提供基于Kubernetes原生类型的容器监控能力,支持集群、节点、工作负载的资源全景,支持节点的资源占用、工作负载的资源消耗,以 - [集群监控概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0158.md): 为集群开启监控才能确保您的集群处于实时守护状态。开启过程中,系统会自动为集群安装kube-prometheus-stack插件(简称普罗)和log-agent插件。kube-prometheus-stack通过使用Prometheus-operator和Prometheus,提供简单易用的端到端Kubernetes集群监控能力。log-a - [为华为云集群开启监控](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0094.md): 本章节讲述为华为云集群开启监控的操作流程。华为云集群开启监控之前,有可能已经安装了kube-prometheus-stack插件,若该插件处于“安装中”、“升级中”、“删除中”和“回滚中”状态时,不允许开启监控。插件的状态说明请参见插件状态说明。已将华为云集群注册到UCS中,具体操作请参见华为云集群。规格配置部署模式:支持Agent模式和 - [为本地集群开启监控](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0160.md): 本章节讲述为本地集群开启监控的操作流程。已将本地集群注册到UCS中,具体操作请参见本地集群概述。本地集群的数据接入方式支持公网接入和私网接入。公网接入是通过公网Internet接入,要求集群能够访问公网,具有弹性灵活、成本低、易接入的优势。如果对网络质量没有要求,只想采用更简便的方式接入,那么公网接入是个不错的选择。公网接入要求集群能够访 - [为附着集群开启监控](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0159.md): 本章节讲述为附着集群开启监控的操作流程。已将附着集群注册到UCS中,具体操作请参见附着集群概述。附着集群的数据接入方式支持公网接入和私网接入。公网接入是通过公网Internet接入,要求集群能够访问公网,具有弹性灵活、成本低、易接入的优势。如果对网络质量没有要求,只想采用更简便的方式接入,那么公网接入是个不错的选择。公网接入要求集群能够访 - [为伙伴云集群开启监控](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0323.md): 本章节讲述为伙伴云集群开启监控的操作流程。已将伙伴云集群注册到UCS中,具体操作请参见伙伴云集群概述。伙伴云集群的数据接入方式支持公网接入和私网接入。公网接入是通过公网Internet接入,要求集群能够访问公网,具有弹性灵活、成本低、易接入的优势。如果对网络质量没有要求,只想采用更简便的方式接入,那么公网接入是个不错的选择。公网接入要求集 - [修改监控配置](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0135.md): 集群开启监控成功后,还可以修改监控配置,网络配置、指标采集配置和事件采集配置均支持修改。当事件采集配置从开启置为关闭,系统将会删除log-agent插件。kube-prometheus-stack插件处于“安装中”、“升级中”、“删除中”、“回滚中”、“回滚失败”、“不可用”、“安装失败”、“删除失败”和“未知”状态时,不允许修改集群监控 - [关闭监控](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0144.md): 本章节讲述为集群关闭监控的操作流程。关闭监控前,请仔细阅读以下注意事项,避免数据丢失或者相关资源继续产生费用。kube-prometheus-stack插件处于“安装中”、“升级中”、“删除中”和“回滚中”时不允许关闭监控。kube-prometheus-stack插件处于“运行中”、“部分就绪”和“安装失败”时关闭监控:对于华为云集群, - [容器洞察概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0127.md): 容器洞察提供基于Kubernetes原生类型的容器监控能力,全面监控集群的健康状态和负荷程度。支持集群、节点、工作负载的资源全景。支持节点的资源占用、工作负载的资源消耗。展示近一小时的CPU/内存指标。 - [查看舰队总览](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0396.md): 查看舰队总览。您可以选择一个容器舰队或未加入舰队的集群,查看所选范围内已开启监控的集群、以及集群中的节点、负载总览信息。本小节操作指导均以查看容器舰队的总览信息为例,若您需要查看未加入舰队集群的总览信息,请在容器洞察页面选择“其他 > 未加入舰队集群”,查看全部未加入舰队的集群、以及集群中的节点、负载总览信息。功能入口页面简介集群总览页面 - [查看集群情况](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0326.md): 在“容器洞察 > 集群总览”页面的集群统计列表中,单击集群名称跳转至单个集群的智能分析页面。本页面分为五个页签,分别为:“集群”页签:具体信息请参见查看集群详情。“节点”页签:具体信息请参见查看集群内节点详情。“工作负载”页签:具体信息请参见查看集群内工作负载详情。“Pod”页签:具体信息请参见查看集群内Pod详情。“事件”页签:具体信息 - [查看集群内节点情况](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0327.md): 如果您需要监控节点的资源使用情况,可以前往容器洞察中的节点页面查看。该页面提供了指定集群下所有节点的综合信息,以及单个节点的详细监控数据,包括CPU/内存使用率、网络流入/流出速率、磁盘读/写IO等。页面呈现了所有节点的综合信息,如需深入了解单个节点的监控情况,可单击节点名称,进入该节点的“概览”页面,通过切换“Pod列表”、“监控”页签 - [查看集群内工作负载情况](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0328.md): 如果您需要监控工作负载的资源使用情况,可以前往容器洞察中的工作负载页面查看。该页面提供了指定集群下所有工作负载的综合信息,以及单个工作负载的详细监控数据,包括CPU/内存使用率、网络流入/流出速率、磁盘使用率等。页面呈现了所有工作负载的综合信息,如需深入了解单个工作负载的监控情况,可单击工作负载名称,进入该工作负载的“概览”页面,通过切换 - [查看集群内Pod情况](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0128.md): 如果您需要监控Pod的资源使用情况,可以前往容器洞察中的Pod页面查看。该页面提供了指定集群下所有Pod的综合信息,以及单个Pod的详细监控数据,包括CPU/内存使用率、网络流入/流出速率、磁盘使用率等。页面中容器组、Pod以及实例是指同一个概念。页面呈现了所有实例的综合信息,如需深入了解单个实例的监控情况,可单击实例名称,进入该实例的“ - [查看集群内事件情况](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0129.md): Kubernetes事件涵盖了集群的运行状态和各类资源的调度情况,对运维人员日常观察资源的变更以及定位问题均有帮助。如果您需要监控集群内事件,可以前往“容器洞察 > 事件”页面查看。为了实现这一目标,您需要为集群安装log-agent插件,该插件可以采集Kubernetes事件,并在“容器洞察 > 事件”页面进行展示。事件页面分为两个页签 - [健康诊断](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0121.md): 健康诊断是容器智能分析的一个重要功能,用于诊断集群的健康状态。开通容器智能分析后,健康诊断将基于集群的配置和kube-prometheus-stack插件上报至AOM的指标,从集群、节点、工作负载、核心插件、外部依赖的维度出发,提供全面的集群健康状态检查。同时,该功能还基于Kubernetes集群的运维最佳实践,提供相应的诊断结果和修复建 - [仪表盘](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0120.md): 仪表盘可将不同图表展示到同一个屏幕上,通过不同的仪表形式来展示资源数据,例如,曲线图、数字图等,进而全面、深入地掌握监控数据。在页面右上角处,选择时间段,或者自定义时间,并单击刷新界面。 - [日志中心概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0360.md): Kubernetes日志可以协助您排查和诊断问题。本文介绍UCS如何通过多种方式进行Kubernetes日志管理。您可以方便地使用云原生日志采集插件采集应用日志并上报LTS,从而更好地利用LTS日志服务提供给您的各种日志统计分析等功能。具体操作,请参见收集数据面日志。支持收集集群控制平面组件日志和Kubernetes审计日志,将日志从ma - [开启日志中心](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0361.md): 云原生日志采集插件是基于开源fluent-bit和opentelemetry构建的云原生日志、Kubernetes事件采集插件。云原生日志采集插件支持基于CRD的日志采集策略,可以根据您配置的策略规则,对集群中的容器标准输出日志、容器文件日志、节点日志及Kubernetes事件日志进行采集与转发。同时支持上报Kubernetes事件到AO - [收集数据面日志](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0362.md): 云原生日志采集插件是基于开源fluent-bit和opentelemetry构建的云原生日志、Kubernetes事件采集插件。云原生日志采集插件支持基于CRD的日志采集策略,可以根据您配置的策略规则,对集群中的容器标准输出日志、容器文件日志、节点日志及Kubernetes事件日志进行采集与转发。同时支持上报Kubernetes事件到AO - [收集控制面组件日志](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0363.md): 集群支持对用户开放集群控制节点的日志信息。在日志管理页面可以选择需要上报的日志主题。支持kube-controller-manager、kube-apiserver、kube-scheduler三个组件的日志。 - [收集Kubernetes审计日志](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0364.md): 集群支持对用户开放集群Master节点的日志信息。在日志管理页面可以选择需要上报Kubernetes审计日志到云日志服务(LTS)。华为云集群必须为v1.21.7-r0及以上补丁版本、v1.23.5-r0及以上补丁版本或1.25版本。请确保云日志服务LTS资源配额充足,LTS的默认配额请参见基础资源。附着集群收集Kubernetes 审计 - [采集Kubernetes事件](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0365.md): CCE 云原生日志采集插件插件可采集Kubernetes事件上报到云日志服务(LTS)和应用运维管理(AOM),用于保存事件信息和事件告警。LTS创建日志组免费,并每月赠送每个账号一定量免费日志采集额度,超过免费额度部分将产生费用(价格计算器)。根据不同的场景,开通Kubernetes事件采集的步骤如下:开通日志中心时,可通过勾选采集Ku - [云原生日志采集插件](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0366.md): 本章节主要介绍本地集群或附着集群云原生日志采集插件相关内容,开启日志中心时会自动安装云原生日志采集插件,也可以参考本章节内容手动安装。华为云集群云原生日志采集插件相关内容请参见云原生日志采集插件。云原生日志采集插件(log-agent)是基于开源fluent-bit和opentelemetry构建的云原生日志采集插件,支持基于CRD的日志 - [本地集群或附着集群使用云专线/VPN上报日志](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0367.md): 通过云专线(DC)或虚拟专用网络(VPN)服务将云下网络与云上虚拟私有云(VPC)连通,并利用VPC终端节点通过内网与容器智能分析建立连接,具有高速、低时延、安全的优势。 - [云原生服务中心概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0039.md): 云原生服务中心(Operator Service Center,OSC)是面向服务提供商和服务使用者的云原生服务生命周期治理平台,提供大量的云原生服务,并使用自研部署引擎,支持所有服务包统一管理、统一存储、全域分发,帮助您简化云原生服务的生命周期管理。UCS深度集成云原生服务中心的功能,可真正实现服务的开箱即用,有效提升云原生服务能力与质 - [服务订阅](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0040.md): UCS支持通过云原生服务中心选择订阅华为自研服务、生态伙伴发布的服务或开源服务,通过订阅服务,用户可完成服务实例的全域统一分发,极大简化集群管理流程,实现一键分布式部署。如您已知目标服务名称,可使用菜单顶部的搜索框,按照服务名称查询所需的服务。如您不知道目标服务名称,可在左侧筛选栏中按照服务类型、应用场景等条件来筛选。云原生服务中心提供以 - [实例创建](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0041.md): 用户订阅服务后,可通过控制台选择指定的集群进行实例的创建,可以自定义将实例分发到不同区域下的目标集群。已添加一个可用集群,集群版本为v1.15及以上,且集群中至少包含一个可用节点。部分服务只支持特定的CPU架构,只能部署到对应CPU架构的集群中。需要存储资源的实例在创建实例时会默认创建按需付费的云存储资源,计费详情请参见 https:// - [实例管理](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0042.md): 在完成实例分发后,用户可通过控制台获取实例状态信息的反馈和事件日志等信息,并支持对已发放的实例参数进行自定义修改。选择“云容器引擎”或者“华为云UCS”即可查看对应的服务实例。支持通过单击,筛选对应条件下的服务实例。支持通过实例名称查询服务实例,直接在搜索栏输入关键字即可。服务实例的通用信息参数说明版本实例所属的服务的版本。所属服务实例所 - [实例删除](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0043.md): 删除实例后,实例相关的K8s资源将会被自动删除,例如实例绑定的存储资源等。删除操作将不可逆,请您务必在删除前做好确认工作。 - [服务Operator](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0045.md): 服务管理类插件用来管理服务实例的生命周期,由服务提供商提供,当集群首次部署对应服务实例时,会自动安装对应服务的管理插件,您可通过服务插件 > 服务Operator页面查看各个集群中部署的服务管理类插件。服务Operator是OSC管理的最大粒度实体,服务运行载体是一个Operator,当服务对应的服务实例首次安装时,容器集群中如果没有对应 - [系统插件](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0046.md): 服务运维系统插件由云原生服务中心提供,当部署的服务声明了诸如日志、监控运维能力配置时,集群中如果没有对应的运维能力插件,将会自动安装,您可通过服务插件页面查看各个集群中部署的运维能力插件。服务运维系统插件分别用于提供服务日志和监控能力。ops-operator插件用于提供日志功能,部署在目标集群的osc-global命名空间中。opera - [服务退订](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0047.md): 退订服务后,该服务的所有实例将会被删除,可能会引起功能异常,请您仔细确认。弹出的退订窗口中将会显示该服务已有的实例和该服务的依赖关系,退订后将完全删除该服务已有实例,请您务必仔细确认。 - [容器迁移概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0169.md): 华为云UCS的容器迁移服务为您提供了一种可靠、安全、灵活且高效的迁移方案。通过使用华为云UCS,您可以将本地数据中心或其他云提供商上的Kubernetes集群中的云原生应用迁移到华为云UCS管理的Kubernetes集群中。这样,您可以实现统一的运维管理,降低管理成本并提高运维效率。将应用从一个环境迁移到另一个环境是一项具有挑战性的任务, - [容器迁移准备工作](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0171.md): 在开始迁移之前,请确保您已准备了一台安装了kubectl的服务器,用于连接源集群和目标集群。该服务器需要至少拥有5GB左右的本地磁盘空间和≥8G的内存,以确保迁移工具可以正常运行,并存储相关数据,如源集群的采集数据和目标集群的推荐数据等。迁移工具支持在Linux(x86、arm)、Windows环境中运行,因此您可以在这些操作系统中任选一 - [本地IDC集群迁移上云流程](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0173.md): UCS容器迁移支持将本地IDC自建的Kubernetes集群应用迁移到UCS华为云集群或本地集群,实现应用程序的云端部署和运维管理。迁移流程如图1所示。主要包含四个步骤:在这个阶段,您将根据源集群的现状来评估适合迁移的目标集群类型。UCS的kspider工具能够自动收集源集群的信息,包括Kubernetes版本、规模、工作负载、存储等数据 - [集群评估](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0174.md): 将应用从一个环境迁移到另一个环境是一项具有挑战性的任务,因此您需要进行仔细的规划和准备。kspider是一款用于采集源集群信息的工具,它向用户提供了集群的Kubernetes版本、规模、工作负载数量、存储以及正在使用的镜像等数据,这些信息有助于用户了解集群的当前状况,评估迁移风险,并选择合适的目标集群版本和规模。kspider工具的架构如 - [镜像迁移](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0175.md): 为保证集群迁移后容器镜像可正常拉取,提升容器部署效率,建议您将自建镜像仓库迁移至华为云容器镜像服务(SWR)。UCS华为云集群和本地集群配合SWR为您提供容器自动化交付流水线,采用并行传输的镜像拉取方式,能够大幅提升容器的交付效率。image-migrator是一个镜像迁移工具,能够自动将基于Docker Registry v2搭建的Do - [依赖服务迁移](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0176.md): 本节介绍集群依赖服务的相关数据迁移,如本地存储、数据库、分布式缓存、分布式消息等。若您的集群不涉及这些数据,或者这些数据不需要搬迁上云,可忽略本节内容。若您的集群使用本地存储,迁移上云可以使用华为云数据快递服务 DES。DES服务是一种海量数据传输解决方案,支持TB到几百TB级数据上云,通过Teleport设备或硬盘(外置USB接口、SA - [应用备份](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0177.md): 本地IDC集群中应用的迁移包含两个步骤:应用备份和应用迁移,即备份本地IDC集群中应用,然后通过数据恢复的方式迁移至目标集群。k8clone是一个简便的Kubernetes元数据克隆工具,它可以将Kubernetes元数据(对象)保存为本地压缩包,然后将这些元数据恢复到目标集群(UCS华为云集群或本地集群)中,从而实现本地IDC集群应用的 - [应用迁移](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0178.md): 本地IDC集群中应用的迁移包含两个步骤:应用备份和应用迁移,即备份本地IDC集群中应用,然后通过数据恢复的方式迁移至目标集群。k8clone是一个简便的Kubernetes元数据克隆工具,它可以将Kubernetes元数据(对象)保存为本地压缩包,然后将这些元数据恢复到目标集群(UCS华为云集群或本地集群)中,从而实现本地IDC集群应用的 - [第三方云集群跨云迁移流程](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0180.md): UCS容器迁移支持将第三方云Kubernetes托管集群应用迁移到UCS华为云集群,实现跨云迁移和统一管理。迁移流程如图1所示。主要包含四个步骤:在这个阶段,您将根据源集群的现状来评估适合迁移的目标集群类型。UCS的kspider工具能够自动收集源集群的信息,包括Kubernetes版本、规模、工作负载、存储等数据,并根据收集到的数据为您 - [集群评估](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0181.md): 将应用从一个环境迁移到另一个环境是一项具有挑战性的任务,因此您需要进行仔细的规划和准备。kspider是一款用于采集源集群信息的工具,它向用户提供了集群的Kubernetes版本、规模、工作负载数量、存储以及正在使用的镜像等数据,这些信息有助于用户了解集群的当前状况,评估迁移风险,并选择合适的目标集群版本和规模。kspider工具的架构如 - [镜像迁移](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0182.md): 为保证集群迁移后容器镜像可正常拉取,提升容器部署效率,建议您将第三方云镜像仓库迁移至华为云容器镜像服务(SWR)。UCS华为云集群配合SWR为您提供容器自动化交付流水线,采用并行传输的镜像拉取方式,能够大幅提升容器的交付效率。image-migrator是一个镜像迁移工具,能够自动将第三方云镜像仓库中的镜像迁移到SWR中。使用image- - [依赖服务迁移](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0183.md): 本节介绍集群依赖服务的相关数据迁移,如存储、数据库、分布式缓存、分布式消息等。若您的集群不涉及这些数据,或者这些数据不需要搬迁至华为云,可忽略本节内容。若您的集群使用了云硬盘,跨云迁移可以使用华为云数据快递服务 DES。DES服务是一种海量数据传输解决方案,支持TB到几百TB级数据上云,通过Teleport设备或硬盘(外置USB接口、SA - [应用备份](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0184.md): 第三方云集群中应用的迁移包含两个步骤:应用备份和应用迁移,即备份第三方云集群中应用,然后通过数据恢复的方式迁移至目标集群。k8clone是一个简便的Kubernetes元数据克隆工具,它可以将Kubernetes元数据(对象)保存为本地压缩包,然后将这些元数据恢复到目标集群(UCS华为云集群)中,从而实现第三方云集群应用的迁移上云。建议在 - [应用迁移](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0185.md): 第三方云集群中应用的迁移包含两个步骤:应用备份和应用迁移,即备份第三方云集群中应用,然后通过数据恢复的方式迁移至目标集群。k8clone是一个简便的Kubernetes元数据克隆工具,它可以将Kubernetes元数据(对象)保存为本地压缩包,然后将这些元数据恢复到目标集群(UCS华为云集群或本地集群)中,从而实现本地IDC集群应用的迁移 - [不同Region UCS华为云集群迁移流程](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0187.md): 在华为云UCS管理的Kubernetes集群间进行迁移,将应用程序从一个地理区域迁移到另一个地理区域,以满足数据合规性、延迟和可用性等需求。迁移流程如图1所示。主要包含四个步骤:在这个阶段,您将根据源集群的现状来评估适合迁移的目标集群类型。UCS的kspider工具能够自动收集源集群的信息,包括Kubernetes版本、规模、工作负载、存 - [集群评估](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0188.md): 将应用从一个环境迁移到另一个环境是一项具有挑战性的任务,因此您需要进行仔细的规划和准备。kspider是一款用于采集源集群信息的工具,它向用户提供了集群的Kubernetes版本、规模、工作负载数量、存储以及正在使用的镜像等数据,这些信息有助于用户了解集群的当前状况,评估迁移风险,并选择合适的目标集群版本和规模。kspider工具的架构如 - [数据迁移](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0189.md): 本节介绍镜像及集群依赖服务的相关数据迁移,如云存储、云数据库、分布式缓存、分布式消息等。镜像的跨区域迁移可以使用容器镜像服务 SWR的“镜像同步”功能。对于镜像仓库中已有的镜像,您需要执行手动镜像同步,将镜像同步到目标区域。另外,为镜像设置镜像自动同步功能,可以帮助您把最新推送的镜像自动同步到其他区域镜像仓库内,后期镜像有更新时,目标仓库 - [应用备份](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0191.md): 不同Region UCS华为云集群应用的迁移包含两个步骤:应用备份和应用迁移,即备份源Region集群中应用,然后通过数据恢复的方式迁移至目标Region集群。k8clone是一个简便的Kubernetes元数据克隆工具,它可以将Kubernetes元数据(对象)保存为本地压缩包,然后将这些元数据恢复到目标集群中。建议在用户业务量小时执行 - [应用迁移](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0192.md): 不同Region UCS华为云集群应用的迁移包含两个步骤:应用备份和应用迁移,即备份源Region集群中应用,然后通过数据恢复的方式迁移至目标Region集群。k8clone是一个简便的Kubernetes元数据克隆工具,它可以将Kubernetes元数据(对象)保存为本地压缩包,然后将这些元数据恢复到目标集群中。当前不支持高版本集群应用 - [同Region UCS华为云集群迁移流程](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0194.md): 在同一地理区域内的华为云UCS管理的Kubernetes集群间进行迁移,实现资源优化、应用升级或其他管理需求。迁移流程如图1所示。主要包含四个步骤:在这个阶段,您将根据源集群的现状来评估适合迁移的目标集群类型。UCS的kspider工具能够自动收集源集群的信息,包括Kubernetes版本、规模、工作负载、存储等数据,并根据收集到的数据为 - [集群评估](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0195.md): 将应用从一个环境迁移到另一个环境是一项具有挑战性的任务,因此您需要进行仔细的规划和准备。kspider是一款用于采集源集群信息的工具,它向用户提供了集群的Kubernetes版本、规模、工作负载数量、存储以及正在使用的镜像等数据,这些信息有助于用户了解集群的当前状况,评估迁移风险,并选择合适的目标集群版本和规模。kspider工具的架构如 - [存储迁移](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0196.md): 若您的集群使用了云硬盘,需要随集群一起迁往目标AZ,迁移方法如下:可以通过云备份服务创建云硬盘备份,再使用备份创建新的云硬盘,在配置云硬盘信息时,选择目标可用区即可。具体操作请参见创建云硬盘备份。 - [应用备份](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0197.md): 不同AZ UCS华为云集群应用的迁移包含两个步骤:应用备份和应用迁移,即备份源AZ集群中应用,然后通过数据恢复的方式迁移至目标AZ集群。k8clone是一个简便的Kubernetes元数据克隆工具,它可以将Kubernetes元数据(对象)保存为本地压缩包,然后将这些元数据恢复到目标集群中。建议在用户业务量小时执行备份操作。确认云原生应用 - [应用迁移](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0198.md): 不同AZ UCS华为云集群应用的迁移包含两个步骤:应用备份和应用迁移,即备份源AZ集群中应用,然后通过数据恢复的方式迁移至目标AZ集群。k8clone是一个简便的Kubernetes元数据克隆工具,它可以将Kubernetes元数据(对象)保存为本地压缩包,然后将这些元数据恢复到目标集群中。确认云原生应用依赖的存储数据已经迁移完成。确认源 - [流水线概述](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0355.md): 流水线是华为云 CodeArts Pipeline 基于UCS容器舰队提供的多云场景下的自动化发布管理服务,提供调测、编排、发布、上线等一站式能力,帮助您建立敏捷高效的应用交付整体解决方案。基于流水线对UCS容器舰队应用进行发布,可以实现在公有云、私有云、边缘云等多云场景下的跨云一站式应用发布。已创建UCS容器舰队,且该舰队已开通集群联邦 - [配置项目与扩展点](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0357.md): 本节将指导您为应用开通新的流水线项目,并为该项目配置跨服务权限。通过新建服务扩展点并在其中配置账号的IAM权限认证信息,您可以在CodeArts侧获取到在同云服务账号、以及跨账号的场景下UCS服务中的舰队信息,完成跨服务的权限对接以及应用发布。配置服务扩展点的操作步骤如下。 - [新建发布环境](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0358.md): 本节将指导您为应用建立新的代码仓库、并配置环境信息以及关联的UCS集群舰队信息。当选择发布用户为当前用户时,可以直接获取对应账号的UCS服务舰队信息。当选择发布用户为其他用户时,可以通过配置项目与扩展点配置的IAM服务扩展点获取对应账号的UCS舰队信息。 - [配置发布策略](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0359.md): 发布管理预置滚动升级模板,本节将指导您基于滚动升级模板,添加滚动升级插件,配置发布策略。UCS流水线目前仅支持预置滚动升级模板。其中,UCS滚动升级插件支持镜像创建和YAML创建两种部署方式:镜像创建选择镜像创建时,需要选中对应的容器舰队命名空间、工作负载与容器。部署时,流水线上的镜像将直接替换对应命名空间、工作负载与容器中的镜像。YAM - [配置流水线及参数](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0369.md): 本节将指导您对发布流程进行图形化编排,通过发布插件选择环境级别、发布环境以及产物地址。设置任务编排中,中间构建阶段的名称为“阶段_1”, 任务类型为“build构建”。该阶段的具体操作为基于应用源码构建部署应用的镜像,详细的操作细节见CodeArts流水线。设置最右侧阶段的名称为“阶段_2”,任务类型为“云原生发布”。该阶段的具体操作为根 - [发布舰队应用](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0370.md): 本节将指导您通过流水线,结合上述步骤的调测、编排,实现从源码构建到舰队应用发布全流程的自动化体验。发布单展示本次发布的基本信息,包括:工单名称、工单号、发布任务阶段展示。工单详情页面展示发布过程的详细信息,可以查看当前容器舰队下对应的各集群指定工作负载的运行情况,并且用户可以进行重试、取消等操作。工单详情页可查看应用在舰队内每个集群的发布 - [错误码](https://support.huaweicloud.com/usermanual-ucs/ucs_01_0091.md): 如果操作请求在执行过程中出现异常导致未被处理,则会返回一条错误信息,错误信息中包括错误码和具体错误描述。 ## 最佳实践 - [UCS双集群可靠性提升建议](https://support.huaweicloud.com/bestpractice-ucs/ucs_03_0022.md): 大企业场景提供多集群多活方案,做小故障域降低逻辑层面故障的风险,提供原有生态的兼容,最大限度降低在业务发布、运维等方面的适配工作量。通过UCS提供双集群多活容灾,可以确保在任何一个可用区或集群发生故障时,不影响服务整体可用性。您需要拥有至少两个Kubernetes版本为1.21及以上的可用CCE turbo集群(如下文中ucs01与ucs - [使用集群联邦实现应用多活容灾](https://support.huaweicloud.com/bestpractice-ucs/ucs_03_0002.md): 为了应对云单点宕机故障,UCS的集群联邦提供多云多活应用、秒级流量接管能力。业务应用的实例可以多云多活的部署在不同云上的容器服务中,当云单点宕机故障发生时,集群联邦可以秒级自动完成流量的切换,业务的可靠性大大提升。多活容灾方案示意如图1所示,通过创建域名访问规则,将应用分发到3个Kubernetes集群,包括两个华为云CCE集群(部署在不 - [使用流量分发实现应用故障倒换](https://support.huaweicloud.com/bestpractice-ucs/ucs_03_0006.md): 在分布式集群场景下,为了给用户提供低延迟的服务,应用可能部署在不同区域、不同厂商的云端上,在某个地区集群发生故障时,该地区的用户访问也随之会受到影响。利用UCS的流量管理和应用数据管理功能,可以实现多云多集群场景下的应用故障倒换、调度,故障倒换方案示意如图1所示。您需要拥有两个Kubernetes版本为1.19及以上的可用集群,并且各个集 - [通过MCI实现跨集群业务流量分发](https://support.huaweicloud.com/bestpractice-ucs/ucs_03_0012.md): 在分布式集群场景下,为了提供低延迟的服务,企业的应用可能部署在不同区域、不同厂商的云端上,在某个地区集群发生故障时,该地区业务也随之会受到影响。使用MCI,可进行跨地域集群的流量分发,实现跨地域的应用故障迁移。准备两个部署于不同Region的CCE Turbo 1.21及以上版本集群,或者网络模型为underlay的Kubernetes集 - [IAM用户配置UCS服务权限](https://support.huaweicloud.com/bestpractice-ucs/ucs_03_0001.md): UCS权限管理在统一身份认证服务(IAM)与Kubernetes的角色访问控制(RBAC)的能力基础上,为用户提供细粒度的权限管理功能。UCS权限管理支持基于IAM的细粒度权限控制和IAM Token认证,支持集群级别、舰队级别、集群命名空间级别和舰队命名空间级别的权限控制,从而有效地限制用户对特定资源的访问,也可实现企业不同部门或项目之 - [创建终端节点以私网接入本地集群](https://support.huaweicloud.com/bestpractice-ucs/ucs_03_0003.md): 用户在线下IDC有kubernetes集群,接入到UCS开启容器智能分析服务,能够与SWR、OBS通信,在无法通过公网连接的情况下,可以先通过VPN与华为云VPC连接,然后通过VPC终端节点服务,让VPC能够在内网访问UCS、SWR、DNS、OBS、CIA。其他区域的SWR及依赖OBS的域名信息。如已设置VPN网络可跳转至在华为云侧创建V - [UCS舰队级CCE集群升级策略与维护窗口最佳实践](https://support.huaweicloud.com/bestpractice-ucs/ucs_03_0031.md): UCS(分布式云原生服务)支持将多个CCE集群纳入统一的容器舰队进行管理。本文基于CCE单集群的自动补丁升级与维护窗口机制,介绍如何在舰队层面编排集群升级策略、合理设置维护窗口,以保障升级期间的业务连续性。当多个CCE集群通过UCS组成舰队后,集群升级从单集群运维操作上升为舰队级编排问题。需要统一规划以下事项:各集群的升级先后顺序升级异常 - [基于AI Skill的UCS多集群舰队策略治理合规最佳实践](https://support.huaweicloud.com/bestpractice-ucs/ucs_03_0032.md): UCS(华为云UCS)多集群舰队管理服务提供舰队级的集群纳管和分类分组能力,通过策略实例实现一致的合规治理。 本文介绍如何通过AI CLI工具加载“huawei-cloud-ucs-policy-governor”Skill,以一条提示词完成从发现策略定义到创建舰队组策略实例、启用策略执行、合规审计、逐步升级为deny的端到端治理完整流程 - [使用工作负载Identity安全访问云服务](https://support.huaweicloud.com/bestpractice-ucs/ucs_03_0007.md): 工作负载Identity允许集群中的工作负载模拟IAM用户来访问云服务,从而无需直接使用IAM账号的 AK/SK 等信息,降低安全风险。本文档介绍如何在UCS中使用工作负载Identity。使用工作负载Identity的流程如图1 使用工作负载Identity流程,具体流程如下:在UCS获取本地集群私钥签发的jwks,该公钥用于验证集群签 - [使用多集群负载伸缩扩缩工作负载](https://support.huaweicloud.com/bestpractice-ucs/ucs_03_0011.md): 在一些复杂的业务场景下,可能有固定时间段高峰业务,又有日常突发高峰业务,若只使用标准的FederatedHPA功能,需要足够的时间来扩展工作负载,在预期的负载峰值可能会导致服务不可用。此种情况下,用户既期望能定时弹性伸缩应对固定时间段高峰业务,又期望能基于指标弹性伸缩应对日常突发高峰业务。联动FederatedHPA策略与CronFede - [使用对等连接打通CCE集群网络](https://support.huaweicloud.com/bestpractice-ucs/ucs_03_0010.md): 在创建MCS对象前,需要保证集群间网络互通。其中,跨VPC的CCE集群间网络可以通过创建对等连接的方式打通。本文将介绍如何通过创建对等连接的方式,为跨VPC的CCE集群打通节点间与容器间网络。将集群的网络类型设置为underlay以支持集群间Pod通信。支持underlay网络的CCE集群类型如下:支持underlay网络的集群类型CCE - [场景介绍](https://support.huaweicloud.com/bestpractice-ucs/ucs_03_0041.md): 跨云AI算力协同可以实现算力、数据、生态的汇聚,为大模型训练提供超级算力,促进AI算法开发行业落地,激活产业共融共生,实现绿色发展,提升能源使用效率。以云调度算力,算力使能优先通过云方式承载,通过云服务调度各种AI算力(NPU/GPU),利用云在大规模、跨域和异构算力的统一调度能力,对跨主权云AI算力资源进行统一纳管和调度。各主权云独立建 - [约束限制](https://support.huaweicloud.com/bestpractice-ucs/ucs_03_0042.md): 支持主流训练框架(LlamaFactory、Megatron、DeepSpeed)和稠密模型(Llama、Tongyi Qianwen、Chat-GPT、盘古),支持PP并行。联邦作业不支持配置作业调度优先级和允许被抢占,建议用户提前根据资源池资源合理规划作业。 - [资源池联邦概述](https://support.huaweicloud.com/bestpractice-ucs/ucs_03_0044.md): 资源池联邦相关章节的准备工作和标准算力集群创建需要在本地云和协同云操作,而资源池联邦的创建和管理只需要在本地云操作。在多云环境中,不同云平台上的资源池往往存在算力资源不均衡的问题,单个资源池或Region的算力资源可能不足以支持大规模的作业运行,这限制了业务的扩展和效率。为了解决这一问题,我们提供了跨云资源池组建联邦的能力,支持将不同云平 - [创建标准算力集群2.0](https://support.huaweicloud.com/bestpractice-ucs/ucs_03_0045.md): 本章节的操作在本地云和协同云均需进行。主要介绍在本地云和协同云创建标准算力集群2.0,创建完成的集群用于构建资源池联邦。标准算力集群2.0资源池节点均创建在用户VPC网络下,需要用户在本地云和协同云各准备一个VPC,两个VPC的网段互不重叠并通过DC/VPN+ER打通。确保VPC下可创建至少2个子网,以保障在跨云场景下的网络通信。 - [创建资源池联邦](https://support.huaweicloud.com/bestpractice-ucs/ucs_03_0046.md): 本章节的操作均在本地云进行。只有将本地云和协同云的资源池加入资源池联邦,才能实现跨云使用算力。因此需要先在本地云创建资源池联邦。本章节提供本地云创建资源池联邦的指导。本地云和协同云均已完成标准算力集群2.0的创建。创建完成后,可以在资源池联邦查看已创建的资源池。 - [资源池联邦添加资源池](https://support.huaweicloud.com/bestpractice-ucs/ucs_03_0047.md): 本章节的操作均在本地云进行。当用户资源池联邦中的资源池不足时,可以参照本章节添加资源池。协同云中已创建标准算力集群2.0且集群状态正常。CCE集群已接入协同云。 - [联邦作业概述](https://support.huaweicloud.com/bestpractice-ucs/ucs_03_0049.md): 当资源池联邦创建完成后,用户需要在资源池中构建环境、创建联邦作业,以便完成作业任务。联邦作业:联邦作业是一种在分布式环境中,由多个参与方协作完成计算任务的模式。该模式在保护数据隐私的同时,能够充分利用多个资源池的计算资源,适用于多种应用场景。本章节主要围绕在资源池中构建环境、创建联邦作业、跨资源池训练作业配置下发等操作。本地云:主要涉及创 - [跨资源池训练作业配置下发](https://support.huaweicloud.com/bestpractice-ucs/ucs_03_0051.md): 本章节的操作均在本地云进行。跨资源池训练需要基于资源池联邦下发跨资源池训练作业,端到端操作流程和单资源池训练作业类似,支持在资源池联邦下选择一个或多个资源池配置训练任务,同一个资源池仅支持配置一个训练任务。在创建跨资源池训练作业前,需要确认资源池联邦状态处于运行中,且至少成功纳管一个物理资源池。资源池联邦纳管的资源池对应的CCE集群已完成 ## API参考 - [概述](https://support.huaweicloud.com/api-ucs/ucs_api_0002.md): 欢迎使用华为云UCS服务(Ubiquitous Cloud Native Service)。UCS是业界首个分布式云原生产品,为企业提供云原生业务部署、管理、应用生态的全域一致性体验,让客户在使用云原生应用时,感受不到地域、跨云、流量的限制,把云原生的能力带入到企业的每一个业务场景,加速千行百业拥抱云原生。您可以使用本文档提供API对UC - [基本概念](https://support.huaweicloud.com/api-ucs/ucs_api_0006.md): 账号用户注册时的账号,账号对其所拥有的资源及云服务具有完全的访问权限,可以重置用户密码、分配用户权限等。由于账号是付费主体,为了确保账号安全,建议您不要直接使用账号进行日常管理工作,而是创建用户并使用用户进行日常管理工作。用户注册时的账号,账号对其所拥有的资源及云服务具有完全的访问权限,可以重置用户密码、分配用户权限等。由于账号是付费主体 - [API概览](https://support.huaweicloud.com/api-ucs/ucs_api_0012.md): UCS所提供的接口分为UCS接口与Karmada接口。通过配合使用UCS接口与Karmada接口,您可以完整的使用UCS的所有功能,包括注册集群、创建容器舰队等。 - [构造请求](https://support.huaweicloud.com/api-ucs/ucs_api_0008.md): 本节介绍REST API请求的组成,并以调用IAM服务的获取用户Token来说明如何调用API,该API获取用户的Token,Token可以用于调用其他API时鉴权。您还可以通过这个视频教程了解如何构造请求调用API:https://bbs.huaweicloud.com/videos/102987。请求URI由如下部分组成:{URI-s - [认证鉴权](https://support.huaweicloud.com/api-ucs/ucs_api_0009.md): 调用接口有如下两种认证方式,您可以选择其中一种进行认证鉴权。Token认证:通过Token认证调用请求。AK/SK认证:通过AK(Access Key ID)/SK(Secret Access Key)加密调用请求。推荐使用AK/SK认证,其安全性比Token认证要高。Token认证:通过Token认证调用请求。AK/SK认证:通过AK( - [返回结果](https://support.huaweicloud.com/api-ucs/ucs_api_0010.md): 请求发送以后,您会收到响应,其中包含状态码、响应消息头和消息体。状态码是一组从1xx到5xx的数字代码,状态码表示了请求响应的状态,完整的状态码列表请参见状态码。对于管理员创建IAM用户接口,如果调用后返回状态码为201,则表示请求成功。对应请求消息头,响应同样也有消息头,如Content-type。对于管理员创建IAM用户接口,返回如图 - [获取集群列表 - ShowClusterList](https://support.huaweicloud.com/api-ucs/ShowClusterList.md): 获取集群信息列表账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/clusters状态码:200状态码:400状态码:403状态码:500无状态码:200获取所有集群信息请参见错误码。 - [集群启用策略中心 - EnableClusterPolicy](https://support.huaweicloud.com/api-ucs/EnableClusterPolicy.md): 集群启用策略中心账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/clusters/{clusterid}/policy状态码:200状态码:400状态码:404状态码:500集群启用策略中心状态码:200启用策略中心能的任务i - [获取单个集群 - ShowCluster](https://support.huaweicloud.com/api-ucs/ShowCluster.md): 获取集群信息。传入的cluster ID必须符合k8s UUID的格式规则;同时需要用户有对应集群的获取权限,否则会鉴权失败账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/clusters/{clusterid}状态码:200状 - [集群关闭策略中心 - DisableClusterPolicy](https://support.huaweicloud.com/api-ucs/DisableClusterPolicy.md): 集群关闭策略中心账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/clusters/{clusterid}/policy状态码:200状态码:400状态码:404状态码:500无状态码:200关闭策略中心任务id请参见错误码 - [注册集群 - RegisterCluster](https://support.huaweicloud.com/api-ucs/RegisterCluster.md): 集群注册接口。支持附着集群的注册和CCE导入集群的注册。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/clusters状态码:201状态码:400状态码:403状态码:404状态码:409状态码:500注册华为云CCE集群P - [更新集群 - UpdateCluster](https://support.huaweicloud.com/api-ucs/UpdateCluster.md): 更新集群。当前仅允许更新附着集群和本地集群的国家/城市。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/clusters/{clusterid}状态码:200状态码:400状态码:403状态码:500更新集群区域状态码:200集 - [获取集群安装时所需的配置信息 - CreateClusterConf](https://support.huaweicloud.com/api-ucs/CreateClusterConf.md): 获取集群安装时所需的配置信息,当前仅本地集群使用账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/clusters/{clusterid}/clusterconf状态码:200状态码:400状态码:500用户从前端输入集群配置参 - [删除集群 - DeleteCluster](https://support.huaweicloud.com/api-ucs/DeleteCluster.md): 用于集群解除注册;传入的cluster ID必须符合k8s UUID的格式规则;同时需要用户有对应集群的操作权限,否则会鉴权失败。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/clusters/{clusterid}状态 - [获取集群接入信息 - ShowClusterAccessInfo](https://support.huaweicloud.com/api-ucs/ShowClusterAccessInfo.md): 该API接口用于获取集群接入信息;传入的cluster ID必须符合k8s UUID的格式规则;同时需要用户有对应集群证书的获取权限,否则会鉴权失败;agent证书只可以下载一次。仅用于获取附着集群的集群接入信息,CCE集群不从该接口获取,如果传入CCE集群ID,返回码为400账号具备所有API的调用权限,如果使用账号下的IAM用户调用当 - [创建集群策略实例 - CreateClusterPolicyInstance](https://support.huaweicloud.com/api-ucs/CreateClusterPolicyInstance.md): 创建集群策略实例账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/clusters/{clusterid}/policyinstance状态码:201状态码:400状态码:404状态码:500创建集群策略实例状态码:201创建策 - [激活集群 - RetryClusterActivation](https://support.huaweicloud.com/api-ucs/RetryClusterActivation.md): 激活集群接口;传入的cluster ID必须符合k8s UUID的格式规则;同时需要用户有对应集群的更新权限,否则会鉴权失败账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/clusters/{clusterid}/activat - [获取集群kubeconfig - CreateClusterKubeconfig](https://support.huaweicloud.com/api-ucs/CreateClusterKubeconfig.md): 获取集群kubeconfig账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/clusters/{clusterid}/kubeconfig状态码:201状态码:400状态码:404状态码:500获取指定集群的kubeconfi - [获取租户的CCE集群列表 - ListManagedClusters](https://support.huaweicloud.com/api-ucs/ListManagedClusters.md): 获取当前租户的CCE集群列表账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/managedclusters状态码:200状态码:400无状态码:200返回未导入到UCS的CCE集群请参见错误码。 - [获取各个类型集群的全局配置 - ListServerConfigs](https://support.huaweicloud.com/api-ucs/ListServerConfigs.md): 获取各个类型集群的全局配置账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/serverconfig无状态码:200状态码:400无状态码:200集群的全局配置参数请参见错误码。 - [查询支持接入UCS的集群版本列表 - ListRegisteredClusterVersions](https://support.huaweicloud.com/api-ucs/ListRegisteredClusterVersions.md): 查询支持接入UCS的集群版本列表账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/config/registeredclusterversions状态码:200无状态码:200支持接入的集群版本列表请参见错误码。 - [查询特性开关状态 - ListFeatureGates](https://support.huaweicloud.com/api-ucs/ListFeatureGates.md): 查询特性开关状态账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/feature-gates状态码:200状态码:400无状态码:200获取特性开关配置成功请参见错误码。 - [集群加入容器舰队 - JoinGroup](https://support.huaweicloud.com/api-ucs/JoinGroup.md): 集群加入容器舰队账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/clusters/{clusterid}/join状态码:200状态码:400状态码:403状态码:500集群加入容器舰队状态码:200集群加入容器舰队成功请参见 - [集群移出容器舰队 - LeaveGroup](https://support.huaweicloud.com/api-ucs/LeaveGroup.md): 集群移出容器舰队账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/clusters/{clusterid}/unjoin状态码:200状态码:400状态码:403状态码:404状态码:500集群移出容器舰队状态码:200集群移出 - [注册容器舰队 - RegisterClusterGroup](https://support.huaweicloud.com/api-ucs/RegisterClusterGroup.md): 容器舰队创建API,生成容器舰队时可以选择关联的集群账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/clustergroups状态码:201状态码:400状态码:403状态码:500创建舰队,同时(可选)将集群加入该舰队状态码 - [舰队启用策略中心 - EnableClusterGroupPolicy](https://support.huaweicloud.com/api-ucs/EnableClusterGroupPolicy.md): 舰队启用策略中心账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/clustergroups/{clustergroupid}/policy状态码:201状态码:400状态码:404状态码:500舰队启用策略中心状态码:201启 - [舰队关闭策略中心 - DisableClusterGroupPolicy](https://support.huaweicloud.com/api-ucs/DisableClusterGroupPolicy.md): 舰队关闭策略中心账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/clustergroups/{clustergroupid}/policy状态码:200状态码:400状态码:404状态码:500无状态码:200关闭策略中心 - [删除容器舰队 - DeleteClusterGroup](https://support.huaweicloud.com/api-ucs/DeleteClusterGroup.md): 容器舰队删除接口,只有在容器舰队为空时才可以删除该容器舰队,若需删除请先将集群移出容器舰队;传入的cluster ID必须符合k8s UUID的格式规则;同时需要用户有对应集群的操作权限,否则会鉴权失败账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授 - [创建舰队策略实例 - CreateClusterGroupPolicyInstance](https://support.huaweicloud.com/api-ucs/CreateClusterGroupPolicyInstance.md): 创建舰队策略实例账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/clustergroups/{clustergroupid}/policyinstance状态码:201状态码:400状态码:404状态码:500创建舰队策略实例 - [获取单个容器舰队 - ShowClusterGroup](https://support.huaweicloud.com/api-ucs/ShowClusterGroup.md): 获取单个容器舰队账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/clustergroups/{clustergroupid}状态码:200状态码:400状态码:403状态码:404状态码:500无状态码:200容器舰队对象请参见 - [向容器舰队中添加集群 - UpdateClusterGroupAssociatedClusters](https://support.huaweicloud.com/api-ucs/UpdateClusterGroupAssociatedClusters.md): 向容器舰队中添加集群,同批次可以添加一个或多个集群,该接口无法清空或减少管理的集群。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/clustergroups/{clustergroupid}/associatedcluster - [更新容器舰队描述信息 - UpdateClusterGroup](https://support.huaweicloud.com/api-ucs/UpdateClusterGroup.md): 更新集群所属的容器舰队description信息;需要用户对相应容器舰队有更新权限账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/clustergroups/{clustergroupid}/description状态码:200 - [升级容器舰队联邦 - UpgradeFederation](https://support.huaweicloud.com/api-ucs/UpgradeFederation.md): 容器舰队联邦版本升级账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/clustergroups/{clustergroupid}/federations/upgrade状态码:200状态码:400状态码:404状态码:500升 - [更新容器舰队的联邦对应的zone - UpdateClusterGroupAssociatedZones](https://support.huaweicloud.com/api-ucs/UpdateClusterGroupAssociatedZones.md): 更新容器舰队的集群联邦关联的zone账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/clustergroups/{clustergroupid}/associatedzones状态码:200状态码:400状态码:500更新容器舰 - [获取容器舰队列表 - ListClusterGroup](https://support.huaweicloud.com/api-ucs/ListClusterGroup.md): 获取所有容器舰队信息账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/clustergroups状态码:200状态码:400状态码:403状态码:500无状态码:200返回容器舰队列表信息请参见错误码。 - [启用容器舰队联邦 - EnableFederation](https://support.huaweicloud.com/api-ucs/EnableFederation.md): 启用容器舰队联邦账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/clustergroups/{clustergroupid}/federations状态码:201状态码:400状态码:404状态码:500启用容器舰队联邦状态码 - [关闭容器集群联邦 - DisableFederation](https://support.huaweicloud.com/api-ucs/DisableFederation.md): 关闭容器舰队联邦账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/clustergroups/{clustergroupid}/federations状态码:200状态码:400状态码:404状态码:500无状态码:200关 - [查询联邦开启进度 - ShowFederationProgress](https://support.huaweicloud.com/api-ucs/ShowFederationProgress.md): 查询联邦开启进度账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/clustergroups/{clustergroupid}/federations/progress状态码:200状态码:400状态码:404状态码:500无状态 - [创建联邦网络连接并下载联邦kubeconfig - CreateFederationCert](https://support.huaweicloud.com/api-ucs/CreateFederationCert.md): 舰队开通联邦后,调用此接口,创建vpcep终端节点,连接到联邦apiserver,并下载联邦apiserver的kubeconfig账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/clustergroups/{clusterg - [创建联邦网络连接 - CreateFederationConnection](https://support.huaweicloud.com/api-ucs/CreateFederationConnection.md): 舰队开通联邦后,创建vpcep终端节点连接到联邦apiserver账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/clustergroups/{clustergroupid}/connection状态码:201创建联邦网络连接 - [下载联邦kubeconfig - DownloadFederationKubeconfig](https://support.huaweicloud.com/api-ucs/DownloadFederationKubeconfig.md): 舰队开通联邦并且创建网络连接之后,可以使用此接口下载联邦的kubeconfig账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/clustergroups/{clustergroupid}/kubeconfig状态码:201下载 - [查询联邦工作负载 - ShowProxyUnitedWorkload](https://support.huaweicloud.com/api-ucs/ShowProxyUnitedWorkload.md): 查询联邦工作负载账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/clustergroups/{clustergroupid}/unitedworkload状态码:200状态码:400状态码:403状态码:404状态码:500无状 - [创建联邦工作负载 - CreateProxyUnitedWorkload](https://support.huaweicloud.com/api-ucs/CreateProxyUnitedWorkload.md): 创建联邦工作负载账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/clustergroups/{clustergroupid}/unitedworkload状态码:200创建联邦工作负载成功无创建联邦工作负载无请参见错误码。 - [删除联邦工作负载 - DeleteProxyUnitedWorkload](https://support.huaweicloud.com/api-ucs/DeleteProxyUnitedWorkload.md): 删除联邦工作负载账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/clustergroups/{clustergroupid}/unitedworkload状态码:200删除成功状态码:400状态码:403状态码:404状态 - [更新联邦工作负载 - UpdateProxyUnitedWorkload](https://support.huaweicloud.com/api-ucs/UpdateProxyUnitedWorkload.md): 更新联邦工作负载账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/clustergroups/{clustergroupid}/unitedworkload状态码:200更新联邦工作负载成功无更新联邦工作负载无请参见错误码。 - [联邦版本回滚 - RollbackFederation](https://support.huaweicloud.com/api-ucs/RollbackFederation.md): 联邦版本回滚账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/clustergroups/{clustergroupid}/federations/rollback状态码:200状态码:400状态码:403状态码:404状态码: - [获取插件实例列表 - ListAddonInstances](https://support.huaweicloud.com/api-ucs/ListAddonInstances.md): 获取插件实例列表账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/addons状态码:200状态码:400状态码:500无状态码:200返回插件实例列表信息请参见错误码。 - [安装插件实例 - CreateAddonInstance](https://support.huaweicloud.com/api-ucs/CreateAddonInstance.md): 安装插件实例账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/addons状态码:200状态码:400状态码:500安装插件实例状态码:200返回插件实例信息请参见错误码。 - [更新插件实例 - UpdateAddonInstance](https://support.huaweicloud.com/api-ucs/UpdateAddonInstance.md): 更新插件实例账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/addons/{id}状态码:200状态码:400状态码:404状态码:500更新插件实例状态码:200返回插件实例信息请参见错误码。 - [获取插件实例 - ShowAddonInstance](https://support.huaweicloud.com/api-ucs/ShowAddonInstance.md): 获取插件实例账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/addons/{id}状态码:200状态码:400状态码:404状态码:500无状态码:200返回插件实例信息请参见错误码。 - [卸载插件实例 - DeleteAddonInstance](https://support.huaweicloud.com/api-ucs/DeleteAddonInstance.md): 卸载插件实例账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/addons/{id}状态码:200状态码:400状态码:404状态码:500无无请参见错误码。 - [获取插件模板列表 - ListAddonTemplates](https://support.huaweicloud.com/api-ucs/ListAddonTemplates.md): 获取插件模板列表账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/addontemplates状态码:200状态码:400状态码:404状态码:500无状态码:200返回插件模板列表请参见错误码。 - [获取单个插件模板 - ShowAddonTemplate](https://support.huaweicloud.com/api-ucs/ShowAddonTemplate.md): 获取单个插件模板账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/addontemplates/{id}状态码:200状态码:400状态码:404状态码:500无状态码:200获取插件模板成功请参见错误码。 - [获取策略定义列表 - ListPolicyDefinitions](https://support.huaweicloud.com/api-ucs/ListPolicyDefinitions.md): 获取策略定义列表账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/policydefinitions无状态码:200状态码:400状态码:404状态码:500无状态码:200策略定义列表请参见错误码。 - [更新策略定义 - UpdatePolicyDefination](https://support.huaweicloud.com/api-ucs/UpdatePolicyDefination.md): 更新策略定义账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/policydefinitions/{policydefinitionid}状态码:200状态码:400状态码:500更新策略定义状态码:200更新成功请参见错误码。 - [获取策略定义 - ShowPolicyDefinition](https://support.huaweicloud.com/api-ucs/ShowPolicyDefinition.md): 获取策略定义账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/policydefinitions/{policydefinitionid}无状态码:200状态码:400状态码:404状态码:500无状态码:200策略定义详细信息请 - [获取策略实例列表 - ListPolicyInstances](https://support.huaweicloud.com/api-ucs/ListPolicyInstances.md): 获取策略实例列表账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/policyinstances状态码:200状态码:400状态码:500无状态码:200策略实例列表请参见错误码。 - [删除指定策略实例 - DeletePolicyInstance](https://support.huaweicloud.com/api-ucs/DeletePolicyInstance.md): 删除指定策略实例账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/policyinstances/{policyinstanceid}状态码:200状态码:400状态码:404状态码:500无状态码:200删除任务id请参见 - [获取指定策略实例 - ShowPolicyInstance](https://support.huaweicloud.com/api-ucs/ShowPolicyInstance.md): 获取指定策略实例账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/policyinstances/{policyinstanceid}状态码:200状态码:400状态码:500无状态码:200策略实例详情请参见错误码。 - [更新指定策略实例 - UpdatePolicyInstance](https://support.huaweicloud.com/api-ucs/UpdatePolicyInstance.md): 更新指定策略实例账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/policyinstances/{policyinstanceid}状态码:200状态码:400状态码:500更新指定策略实例状态码:200更新策略实例的任务id请 - [获取指定策略实例相关任务 - ShowPolicyJob](https://support.huaweicloud.com/api-ucs/ShowPolicyJob.md): 获取指定策略实例相关任务账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/policy/jobs/{jobid}状态码:200状态码:400状态码:500无状态码:200指定策略实例任务信息请参见错误码。 - [获取策略实例任务列表 - ListPolicyJobs](https://support.huaweicloud.com/api-ucs/ListPolicyJobs.md): 获取策略实例任务列表账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/policy/jobs状态码:200状态码:500无状态码:200任务列表请参见错误码。 - [重试创建策略实例 - RetryPolicyInstanceCreate](https://support.huaweicloud.com/api-ucs/RetryPolicyInstanceCreate.md): 重试创建策略实例账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/policyinstances/{policyinstanceid}/create状态码:200状态码:404状态码:500重试创建策略实例状态码:200重启策略创 - [重试更新策略实例 - RetryPolicyInstanceUpdate](https://support.huaweicloud.com/api-ucs/RetryPolicyInstanceUpdate.md): 重试更新策略实例账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/policyinstances/{policyinstanceid}/update无状态码:200状态码:400状态码:404状态码:500重试更新策略实例状态码: - [重试删除策略实例 - RetryPolicyInstanceDelete](https://support.huaweicloud.com/api-ucs/RetryPolicyInstanceDelete.md): 重试删除策略实例账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/policyinstances/{policyinstanceid}/delete状态码:200状态码:400状态码:404状态码:500重试删除策略实例状态码:2 - [创建域名解析记录集 - CreateRecordSet](https://support.huaweicloud.com/api-ucs/CreateRecordSet.md): 创建域名解析记录集账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/traffic/recordsets状态码:201状态码:400状态码:500创建域名解析记录集状态码:201返回创建的域名解析记录集请参见错误码。 - [查询域名解析记录集列表 - ListRecordSets](https://support.huaweicloud.com/api-ucs/ListRecordSets.md): 查询域名解析记录集列表账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/traffic/recordsets状态码:200状态码:400状态码:403无状态码:200返回域名解析记录集列表请参见错误码。 - [获取配额信息 - ShowQuota](https://support.huaweicloud.com/api-ucs/ShowQuota.md): 获取UCS配额信息账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/maintenance/quota/{domainid}无状态码:200状态码:400状态码:403状态码:500无状态码:200返回当前租户配额信息集合请参见错 - [Karmada API](https://support.huaweicloud.com/api-ucs/ucs_api_0031.md): Karmada API 是提供 Karmada 功能服务并负责其状态存储的基于资源 (RESTful) 的编程接口。它支持通过标准HTTP请求方法(POST、PUT、PATCH、DELETE、GET)进行查询、创建、更新和删除各类联邦资源。了解详细的Karmada API信息请参见Karmada API。UCS支持通过API网关调用Kar - [分发策略 PropagationPolicy](https://support.huaweicloud.com/api-ucs/ucs_api_0027.md): PropagationPolicy 是UCS集群联邦的核心 API 之一,用于定义多集群环境中的资源分发策略。该 API 支持将 Kubernetes 资源分发到一个或多个成员集群,并提供灵活的调度、资源管理功能。与Karmada的PropagationPolicy接口兼容。分发策略 PropagationPolicy具有以下主要特征:多 - [差异化策略 OverridePolicy](https://support.huaweicloud.com/api-ucs/ucs_api_0028.md): OverridePolicy是UCS集群联邦的核心 API 之一,用于定义将一组资源分发到一个或多个目标集群时需要进行差异化修改的策略。它允许在保持资源核心配置不变的前提下,针对不同集群环境进行灵活的配置调整。差异化策略 OverridePolicy具有以下核心特性:多集群覆盖:支持将配置差异覆盖到多个目标集群多种覆盖器:提供镜像、标签、 - [集群关联权限策略 - UpdateClusterRules](https://support.huaweicloud.com/api-ucs/UpdateClusterRules.md): 集群关联权限策略账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/clusters/{clusterid}/associatedrules状态码:200集群管理策略成功状态码:400状态码:403状态码:500集群关联权限策略状态 - [启用Gitops插件 - EnableGitOps](https://support.huaweicloud.com/api-ucs/EnableGitOps.md): 启用Gitops插件账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/clusters/{clusterid}/gitops状态码:201状态码:400状态码:500为指定集群启用Gitops能力状态码:201启用GitOps功 - [获取gitops启用进展 - ShowGitOpsStatus](https://support.huaweicloud.com/api-ucs/ShowGitOpsStatus.md): 获取gitops启用进展账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/clusters/{clusterid}/gitops状态码:200状态码:400状态码:404状态码:500无状态码:200获取到GitOps组件Pod信 - [卸载集群gitops插件 - DisableGitOps](https://support.huaweicloud.com/api-ucs/DisableGitOps.md): 卸载集群gitops插件账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/clusters/{clusterid}/gitops状态码:200状态码:400状态码:404状态码:500无状态码:200关闭GitOps功能的J - [更新容器舰队关联权限策略 - UpdateClusterGroupAssociatedRules](https://support.huaweicloud.com/api-ucs/UpdateClusterGroupAssociatedRules.md): 更新容器舰队关联权限策略账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/clustergroups/{clustergroupid}/associatedrules状态码:200容器舰队关联权限策略成功状态码:400状态码:40 - [创建权限策略 - CreateRule](https://support.huaweicloud.com/api-ucs/CreateRule.md): 创建权限策略账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/permissions/rules状态码:201状态码:400状态码:500创建权限策略状态码:201返回新建权限策略的UID信息。请参见错误码。 - [获取权限策略列表 - ListRule](https://support.huaweicloud.com/api-ucs/ListRule.md): 获取权限策略列表账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/permissions/rules状态码:200状态码:400状态码:500无状态码:200权限策略列表请参见错误码。 - [删除权限策略 - DeleteRule](https://support.huaweicloud.com/api-ucs/DeleteRule.md): 删除权限策略账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/permissions/rules/{ruleid}状态码:200状态码:400状态码:500无无请参见错误码。 - [更新权限策略 - UpdateRule](https://support.huaweicloud.com/api-ucs/UpdateRule.md): 更新权限策略账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/permissions/rules/{ruleid}状态码:200更新权限策略成功状态码:400状态码:500更新权限策略状态码:200更新权限策略成功请参见错误码。 - [创建配置集合 - CreateConfigSet](https://support.huaweicloud.com/api-ucs/CreateConfigSet.md): 创建配置集合账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/configsets状态码:201状态码:400状态码:409状态码:500创建配置集合状态码:201配置集合创建成功请参见错误码。 - [获取所有配置集合信息 - ListConfigSets](https://support.huaweicloud.com/api-ucs/ListConfigSets.md): 获取所有配置集合信息账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/configsets状态码:200状态码:400状态码:403状态码:500无状态码:200获取所有配置集合信息请参见错误码。 - [获取配置集合详细信息 - ShowConfigSet](https://support.huaweicloud.com/api-ucs/ShowConfigSet.md): 获取配置集合详细信息,包含仓库源信息账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/configsets/{configsetid}状态码:200状态码:400状态码:500无状态码:200请参见错误码。 - [删除配置集合 - DeleteConfigSet](https://support.huaweicloud.com/api-ucs/DeleteConfigSet.md): 仅删除配置集合,不删除仓库源账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/configsets/{configsetid}状态码:200删除配置集合成功状态码:400状态码:500无状态码:200删除配置集合成功请参见错 - [更新配置集合信息 - UpdateConfigSet](https://support.huaweicloud.com/api-ucs/UpdateConfigSet.md): 仅更新配置集合,不更新仓库源账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/configsets/{configsetid}状态码:200更新配置集合信息成功无更新配置集合信息状态码:200更新配置集合信息成功请参见错误码。 - [统计某个用户所有配置集合的运行状态 - ShowGitopsStatistics](https://support.huaweicloud.com/api-ucs/ShowGitopsStatistics.md): 统计某个用户所有配置集合的运行状态账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/configsets/statistics无状态码:200状态码:400无状态码:200用户所有配置集合的运行状态的统计结果请参见错误码。 - [获取仓库源列表 - ListRepos](https://support.huaweicloud.com/api-ucs/ListRepos.md): 获取仓库源列表账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/configsets/repos状态码:200状态码:400状态码:403状态码:500无状态码:200获取到的仓库源详细信息请参见错误码。 - [创建仓库源 - CreateRepo](https://support.huaweicloud.com/api-ucs/CreateRepo.md): 创建仓库源账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/configsets/repos状态码:201状态码:400状态码:409状态码:500创建仓库源的信息状态码:201创建仓库源成功请参见错误码。 - [更新仓库源信息 - UpdateRepo](https://support.huaweicloud.com/api-ucs/UpdateRepo.md): 更新仓库源信息账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/configsets/repos/{repoid}状态码:200更新仓库源信息成功状态码:400状态码:409状态码:500更新仓库源信息状态码:200更新仓库源信息 - [删除仓库源 - DeleteRepo](https://support.huaweicloud.com/api-ucs/DeleteRepo.md): 删除仓库源账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/configsets/repos/{repoid}状态码:200状态码:400状态码:500无状态码:200删除仓库源成功请参见错误码。 - [查询服务配置信息 - ListServerConfigs](https://support.huaweicloud.com/api-ucs/ListServerConfigs_0.md): 获取各个类型集群的全局配置账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/serverconfig无状态码:200状态码:400无状态码:200集群的全局配置参数请参见错误码。 - [权限和授权项说明](https://support.huaweicloud.com/api-ucs/ucs_api_00206.md): 如果您需要对您所拥有的华为云(UCS)进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),如果华为云账号已经能满足您的要求,不需要创建独立的IAM用户,您可以跳过本章节,不影响您使用UCS服务的其它功能。通过IAM,您可以通过授权控制主体(IAM用户、用户组、IAM委 - [角色与策略授权参考(旧版IAM)](https://support.huaweicloud.com/api-ucs/ucs_api_0029.md): 本章节介绍UCS角色与策略授权场景下支持的策略授权项。策略包含系统策略和自定义策略,如果系统策略不满足授权要求,管理员可以创建自定义策略,并通过给用户组授予自定义策略来进行精细的访问控制。策略支持的操作与API相对应,授权项列表说明如下:权限:允许或拒绝某项操作。对应API接口:自定义策略实际调用的API接口。授权项:自定义策略中支持的A - [身份策略授权参考(新版IAM)](https://support.huaweicloud.com/api-ucs/ucs_api_0030.md): 云服务在IAM预置了常用的权限,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [状态码](https://support.huaweicloud.com/api-ucs/ucs_api_0016.md): 正常返回值说明200 OKGET和PUT操作正常返回。201 CreatedPOST操作正常返回。202 Accepted请求已被接受。204 No ContentDELETE操作正常返回。异常返回值说明400 Bad Request服务器未能处理请求。401 Unauthorized被请求的页面需要用户名和密码。403 Forbidde - [错误码](https://support.huaweicloud.com/api-ucs/ErrorCode.md): 如果操作请求在执行过程中出现异常导致未被处理,则会返回一条错误信息。错误信息中包括错误码和具体错误描述,表1 错误码说明列出了错误信息中的常见错误码及错误信息,您可根据描述处理相应的异常。 - [获取项目ID](https://support.huaweicloud.com/api-ucs/ucs_api_0018.md): 在调用接口的时候,部分URL中需要填入项目ID,所以需要获取到项目ID。有如下两种获取方式:调用API获取项目ID从控制台获取项目ID项目ID可以通过调用查询指定条件下的项目列表API获取。获取项目ID的接口为“GET https://{Endpoint}/v3/projects”,其中{Endpoint}为IAM的终端节点,可以从地区和 - [获取账号ID](https://support.huaweicloud.com/api-ucs/ucs_api_0019.md): 在调用接口的时候,部分URL中需要填入账号ID(domain-id),所以需要先在管理控制台上获取到账号ID。账号ID获取步骤如下:登录“我的凭证”页面。在“API凭证”页面的项目列表中查看项目ID。获取账号ID获取账号ID - [国家码](https://support.huaweicloud.com/api-ucs/ucs_api_0022.md): AF: 阿富汗AL: 阿尔巴尼亚DZ: 阿尔及利亚AD: 安道尔AO: 安哥拉AG: 安提瓜和巴布达AR: 阿根廷AM: 亚美尼亚AU: 澳大利亚AT: 奥地利AZ: 阿塞拜疆BS: 巴哈马BH: 巴林BD: 孟加拉国BB: 巴巴多斯BY: 白俄罗斯BE: 比利时BZ: 伯利兹BJ: 贝宁BT: 不丹BO: 玻利维亚BA: 波黑BW: 博 - [城市码](https://support.huaweicloud.com/api-ucs/ucs_api_0023.md): 110000:北京市120000:天津市130000:河北省130100:石家庄市130200:唐山市130300:秦皇岛市130400:邯郸市130500:邢台市130600:保定市130700:张家口市130800:承德市130900:沧州市131000:廊坊市131100:衡水市140000:山西省140100:太原市140200: - [集群类别与类型说明](https://support.huaweicloud.com/api-ucs/ucs_api_0024.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 ## CLI参考 - [如何使用CLI](https://support.huaweicloud.com/clir-ucs/ucs_cli_0001.md): 华为云命令行工具服务(Koo Command Line Interface,KooCLI,原名HCloud CLI)是为发布在API Explorer上的云服务API提供的命令行管理工具。您可以通过此工具调用API Explorer中华为云UCS服务开放的API,管理和使用您的UCS资源。关于KooCLI的详细信息,请参见什么是KooCL - [CLI命令参考](https://support.huaweicloud.com/clir-ucs/ucs_cli_0002.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 ## 常见问题 - [UCS有哪些配额限制?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0023.md): 为防止资源滥用,平台限定了各服务资源的配额,对用户的资源数量和容量做了限制。UCS具有集群、舰队、权限、集群联邦,以及容器智能分析实例配额限制。集群配额:UCS支持接入的集群数量上限,华为云集群和附着集群的数量均占用该配额值。舰队配额:用户拥有的舰队数量上限。权限配额:用户可以在“权限管理”页面创建的权限数量上限。集群联邦配额:用户可以开 - [UCS有哪些配额限制?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0023.md): 为防止资源滥用,平台限定了各服务资源的配额,对用户的资源数量和容量做了限制。UCS具有集群、舰队、权限、集群联邦,以及容器智能分析实例配额限制。集群配额:UCS支持接入的集群数量上限,华为云集群和附着集群的数量均占用该配额值。舰队配额:用户拥有的舰队数量上限。权限配额:用户可以在“权限管理”页面创建的权限数量上限。集群联邦配额:用户可以开 - [UCS如何定价/收费?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0015.md): UCS提供包年/包月和按需计费两种计费模式,以满足不同场景下的用户需求。包年/包月:一种预付费模式,即先付费再使用,按照订单的购买周期进行结算。购买周期越长,享受的折扣越大。一般适用于接入集群规模长期稳定的成熟业务。按需计费:一种后付费模式,即先使用再付费,按照UCS实际使用时长计费,按小时结算。按需计费模式允许您根据实际业务需求灵活地调 - [集群在何种状态下时,UCS会产生计费?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0024.md): 集群状态的变化会影响UCS对其vCPU数量的统计,从而影响UCS服务的计费。若集群需要使用UCS服务,请保证其在正常运行状态;若集群不再需要使用,请及时注销,避免持续扣款。不同集群状态是否造成UCS计费的情况见表1 集群状态与计费。 - [已购买资源包,为什么仍然产生按需计费?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0017.md): 请按表1识别产生按需计费的原因,并重新选择正确的资源包或保证账户中的余额充足。 - [UCS服务的计费方式如何由按需改为包年/包月?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0018.md): 当前UCS支持“按需计费”和“包年/包月”两种计费方式。当您希望以包年/包月套餐包的优惠价格使用UCS时,只需按照所接入UCS的集群类型、集群规模购买对应的套餐包,即可由按需计费模式转变为包年/包月计费模式。 - [华为云支持哪几种开具发票模式?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0051.md): 华为云支持“按账期索取发票”和“按订单索取发票”模式。您可在费用中心的发票管理开具发票。 - [资源包是否支持退订或修改?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0020.md): 已购买的套餐包支持自助退订,详见退订规则。 - [UCS如何定价/收费?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0015.md): UCS提供包年/包月和按需计费两种计费模式,以满足不同场景下的用户需求。包年/包月:一种预付费模式,即先付费再使用,按照订单的购买周期进行结算。购买周期越长,享受的折扣越大。一般适用于接入集群规模长期稳定的成熟业务。按需计费:一种后付费模式,即先使用再付费,按照UCS实际使用时长计费,按小时结算。按需计费模式允许您根据实际业务需求灵活地调 - [集群在何种状态下时,UCS会产生计费?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0024.md): 集群状态的变化会影响UCS对其vCPU数量的统计,从而影响UCS服务的计费。若集群需要使用UCS服务,请保证其在正常运行状态;若集群不再需要使用,请及时注销,避免持续扣款。不同集群状态是否造成UCS计费的情况见表1 集群状态与计费。 - [已购买资源包,为什么仍然产生按需计费?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0017.md): 请按表1识别产生按需计费的原因,并重新选择正确的资源包或保证账户中的余额充足。 - [UCS服务的计费方式如何由按需改为包年/包月?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0018.md): 当前UCS支持“按需计费”和“包年/包月”两种计费方式。当您希望以包年/包月套餐包的优惠价格使用UCS时,只需按照所接入UCS的集群类型、集群规模购买对应的套餐包,即可由按需计费模式转变为包年/包月计费模式。 - [华为云支持哪几种开具发票模式?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0051.md): 华为云支持“按账期索取发票”和“按订单索取发票”模式。您可在费用中心的发票管理开具发票。 - [资源包是否支持退订或修改?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0020.md): 已购买的套餐包支持自助退订,详见退订规则。 - [华为云集群状态不可用,报cce cluster not found怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0053.md): 华为云集群状态显示不可用,错误信息为cce cluster not found,please unregister cluster。您在CCE集群控制台手动删除了已注册在UCS中的集群,导致UCS中集群状态显示为不可用。请您及时登录UCS控制台,单击该集群右上角的注销按钮,注销该集群,以停止对不可用状态集群的计费。 - [华为云集群状态不可用,报cce cluster not found怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0053.md): 华为云集群状态显示不可用,错误信息为cce cluster not found,please unregister cluster。您在CCE集群控制台手动删除了已注册在UCS中的集群,导致UCS中集群状态显示为不可用。请您及时登录UCS控制台,单击该集群右上角的注销按钮,注销该集群,以停止对不可用状态集群的计费。 - [本地集群接入失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0035.md): 本文为集群接入的异常排查思路以及解决方案。集群接入UCS可能出现的异常情况如下:在UCS控制台中注册集群后,已在集群中部署proxy-agent,但界面一直提示“等待接入”,或在接入超时后提示“注册失败”。如集群已处于“注册失败”状态,请单击右上角按钮重新注册集群,然后根据排查思路进行问题定位。如集群已处于“注册失败”状态,请单击右上角按 - [如何手动清理本地集群节点?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0031.md): 节点清理属于高危操作,会将节点上已安装的进程(包括kubernetes进程、containerd等)和数据(包括容器、镜像等)全部清理,一旦执行清理操作节点状态将不可恢复。因此,执行之前请确认节点是否已经不再被本地集群使用。本地集群ucs-ctl delete cluster和ucs-ctl delete node命令执行失败时,需要参考 - [如何进行Cgroup降级?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0032.md): etcd kubernetes容器无法拉起,执行journalctl -u containerd查看containerd日志,看到以下日志:使用stat -fc %T /sys/fs/cgroup/查看cgroup版本为cgroup2fs,该问题根因为当前kubernetes版本cgroup v2暂未商用,需要进行cgroup降级。 - [虚拟机SSH连接超时怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0033.md): 由于部分虚拟机性能不满足使用需求,偶尔会出现SSH连接超时现象,此时可以通过修改虚拟机SSH配置来解决问题。vim /etc/ssh/sshd_config - [本地集群如何扩容容器智能分析插件的存储磁盘?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0036.md): 当容器智能分析插件(kube-prometheus-stack)所依赖的PVC存储中的磁盘写满时,prometheus-server-0 Pod的日志标准输出会出现“no space left on device”报错,此时普罗无法正常工作,需要对PVC所处的节点磁盘进行扩容并重启prometheus-server-0 Pod。kubec - [Master节点关机后集群控制台不可用怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0037.md): Master节点关机后,出现集群控制台不可用的情况。此类问题是由于Cilium社区对“Terminating”状态的Pod并不会进行Cilium Endpoint摘除,导致部分请求分流到关机节点,从而导致请求失败。请按照如下指导处理:kubectl get pods -nkube-system | grep Terminating | - [节点扩容规格后未就绪怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0038.md): 本地集群节点扩容规格后,有时会出现节点的Kubernetes启动不了的情况,即节点未就绪。“/mnt/paas/kubernetes/kubelet/cpu_manager_state”文件储存的是原先的cpu_manager_policy,是针对原先CPU核数的绑核设置,需要进行删除。然后重启kubelet,让cpu_manager根据 - [如何更新本地集群ca/tls证书?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0070.md): 本地集群各个组件运行正常。集群各个节点处于ready状态。样例如下:Node IP,Node Role,User,Password,Auth Type,Key Path192.168.0.145,master,root,xxx,password,192.168.0.225,master,root,xxx,password,192.168. - [本地集群安装失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0073.md): 问题原因:选择的集群架构和安装部署本地集群节点的cpu架构不一致。例如:集群架构选择X86,在ARM节点上安装本地集群,则会安装失败报错:集群架构选择ARM,在X86节点上安装本地集群,则会安装失败报错。解决方案:集群节点CPU架构暂不支持异构混部,请确认集群架构与安装部署本地集群节点的cpu架构一致。若集群架构选择X86,请选择X86节 - [本地集群接入失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0035.md): 本文为集群接入的异常排查思路以及解决方案。集群接入UCS可能出现的异常情况如下:在UCS控制台中注册集群后,已在集群中部署proxy-agent,但界面一直提示“等待接入”,或在接入超时后提示“注册失败”。如集群已处于“注册失败”状态,请单击右上角按钮重新注册集群,然后根据排查思路进行问题定位。如集群已处于“注册失败”状态,请单击右上角按 - [如何手动清理本地集群节点?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0031.md): 节点清理属于高危操作,会将节点上已安装的进程(包括kubernetes进程、containerd等)和数据(包括容器、镜像等)全部清理,一旦执行清理操作节点状态将不可恢复。因此,执行之前请确认节点是否已经不再被本地集群使用。本地集群ucs-ctl delete cluster和ucs-ctl delete node命令执行失败时,需要参考 - [如何进行Cgroup降级?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0032.md): etcd kubernetes容器无法拉起,执行journalctl -u containerd查看containerd日志,看到以下日志:使用stat -fc %T /sys/fs/cgroup/查看cgroup版本为cgroup2fs,该问题根因为当前kubernetes版本cgroup v2暂未商用,需要进行cgroup降级。 - [虚拟机SSH连接超时怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0033.md): 由于部分虚拟机性能不满足使用需求,偶尔会出现SSH连接超时现象,此时可以通过修改虚拟机SSH配置来解决问题。vim /etc/ssh/sshd_config - [本地集群如何扩容容器智能分析插件的存储磁盘?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0036.md): 当容器智能分析插件(kube-prometheus-stack)所依赖的PVC存储中的磁盘写满时,prometheus-server-0 Pod的日志标准输出会出现“no space left on device”报错,此时普罗无法正常工作,需要对PVC所处的节点磁盘进行扩容并重启prometheus-server-0 Pod。kubec - [Master节点关机后集群控制台不可用怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0037.md): Master节点关机后,出现集群控制台不可用的情况。此类问题是由于Cilium社区对“Terminating”状态的Pod并不会进行Cilium Endpoint摘除,导致部分请求分流到关机节点,从而导致请求失败。请按照如下指导处理:kubectl get pods -nkube-system | grep Terminating | - [节点扩容规格后未就绪怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0038.md): 本地集群节点扩容规格后,有时会出现节点的Kubernetes启动不了的情况,即节点未就绪。“/mnt/paas/kubernetes/kubelet/cpu_manager_state”文件储存的是原先的cpu_manager_policy,是针对原先CPU核数的绑核设置,需要进行删除。然后重启kubelet,让cpu_manager根据 - [如何更新本地集群ca/tls证书?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0070.md): 本地集群各个组件运行正常。集群各个节点处于ready状态。样例如下:Node IP,Node Role,User,Password,Auth Type,Key Path192.168.0.145,master,root,xxx,password,192.168.0.225,master,root,xxx,password,192.168. - [本地集群安装失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0073.md): 问题原因:选择的集群架构和安装部署本地集群节点的cpu架构不一致。例如:集群架构选择X86,在ARM节点上安装本地集群,则会安装失败报错:集群架构选择ARM,在X86节点上安装本地集群,则会安装失败报错。解决方案:集群节点CPU架构暂不支持异构混部,请确认集群架构与安装部署本地集群节点的cpu架构一致。若集群架构选择X86,请选择X86节 - [附着集群接入失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0010.md): 本文为集群接入的异常排查思路以及解决方案。集群接入UCS可能出现的异常情况如下:在UCS控制台中注册集群后,已在集群中部署proxy-agent,但界面一直提示“等待接入”,或在接入超时后提示“注册失败”。如集群已处于“注册失败”状态,请单击右上角按钮重新注册集群,然后根据排查思路进行问题定位。如集群已处于“注册失败”状态,请单击右上角按 - [私网接入的集群误删除VPCEP后如何恢复?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0011.md): 私网接入的集群误删除对应的VPCEP终端节点后,集群状态显示异常。由于proxy-agent中已配置VPCEP的IP地址,在新建VPCEP时需要指定IP,请确保IP未被占用。kubectl get deploy -n kube-system proxy-agent -oyaml | grep -A3 hostAliases回显如下:hos - [proxy-agent部署失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0014.md): 在集群中部署proxy-agent后,proxy-agent处于非“Running”状态。kubectl -n kube-system get pod | grep proxy-agent回显如下,pod状态处于ImagePullBackOff或Pending:kubectl describe pod proxy-agent-*** -n - [附着集群接入失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0010.md): 本文为集群接入的异常排查思路以及解决方案。集群接入UCS可能出现的异常情况如下:在UCS控制台中注册集群后,已在集群中部署proxy-agent,但界面一直提示“等待接入”,或在接入超时后提示“注册失败”。如集群已处于“注册失败”状态,请单击右上角按钮重新注册集群,然后根据排查思路进行问题定位。如集群已处于“注册失败”状态,请单击右上角按 - [私网接入的集群误删除VPCEP后如何恢复?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0011.md): 私网接入的集群误删除对应的VPCEP终端节点后,集群状态显示异常。由于proxy-agent中已配置VPCEP的IP地址,在新建VPCEP时需要指定IP,请确保IP未被占用。kubectl get deploy -n kube-system proxy-agent -oyaml | grep -A3 hostAliases回显如下:hos - [proxy-agent部署失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0014.md): 在集群中部署proxy-agent后,proxy-agent处于非“Running”状态。kubectl -n kube-system get pod | grep proxy-agent回显如下,pod状态处于ImagePullBackOff或Pending:kubectl describe pod proxy-agent-*** -n - [将已接入联邦且状态异常的集群移出舰队失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0060.md): 舰队已开通集群联邦,对在舰队中运行状态异常的集群进行移出舰队操作,移出失败。 - [部署Nginx Ingress后状态为未就绪怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0061.md): 创建Nginx Ingress后,Ingress处于“未就绪”状态。在创建Nginx Ingress前应为对应集群安装Nginx Ingress Controller插件,若未安装会导致Ingress处于“未就绪”状态。安装插件的具体操作请参见:为CCE集群安装插件请参见通过控制台创建Nginx Ingress。为本地集群安装插件请参见使 - [执行kubectl命令报错Error from server (Forbidden)怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0069.md): 在使用集群联邦的过程中,执行kubectl命令,出现如下所示的报错信息。可能是由于集群联邦内成员集群的资源对象ClusterRole或者ClusterRoleBinding被删除。集群联邦内若有一个及以上的成员集群出现上述情况,就会导致kubectl命令请求中断并返回该错误。重新创建该成员集群的ClusterRole与ClusterRol - [调度策略配置为Lazy延迟生效的常见问题FAQ](https://support.huaweicloud.com/ucs_faq/ucs_faq_0076.md): 使用kubectl创建工作负载后,再创建延迟生效(Lazy模式)的调度策略PropagationPolicy/ClusterPropagationPolicy,创建完成后工作负载资源由于延迟生效特性,未正常分发。删除1中创建的延迟生效的调度策略,再重新创建立即生效的(not Lazy模式)的调度策略PropagationPolicy/Cl - [将已接入联邦且状态异常的集群移出舰队失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0060.md): 舰队已开通集群联邦,对在舰队中运行状态异常的集群进行移出舰队操作,移出失败。 - [部署Nginx Ingress后状态为未就绪怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0061.md): 创建Nginx Ingress后,Ingress处于“未就绪”状态。在创建Nginx Ingress前应为对应集群安装Nginx Ingress Controller插件,若未安装会导致Ingress处于“未就绪”状态。安装插件的具体操作请参见:为CCE集群安装插件请参见通过控制台创建Nginx Ingress。为本地集群安装插件请参见使 - [执行kubectl命令报错Error from server (Forbidden)怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0069.md): 在使用集群联邦的过程中,执行kubectl命令,出现如下所示的报错信息。可能是由于集群联邦内成员集群的资源对象ClusterRole或者ClusterRoleBinding被删除。集群联邦内若有一个及以上的成员集群出现上述情况,就会导致kubectl命令请求中断并返回该错误。重新创建该成员集群的ClusterRole与ClusterRol - [调度策略配置为Lazy延迟生效的常见问题FAQ](https://support.huaweicloud.com/ucs_faq/ucs_faq_0076.md): 使用kubectl创建工作负载后,再创建延迟生效(Lazy模式)的调度策略PropagationPolicy/ClusterPropagationPolicy,创建完成后工作负载资源由于延迟生效特性,未正常分发。删除1中创建的延迟生效的调度策略,再重新创建立即生效的(not Lazy模式)的调度策略PropagationPolicy/Cl - [集群联邦升级前检查不通过怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0059.md): 升级集群联邦前,UCS会对联邦运行状态、集群运行状态、集群接入状态三方面进行检查,尽可能避免升级失败。如有检查异常项,请先参考本章节内容排查与修复问题。问题修复后,可以尝试再次升级集群联邦。升级联邦前,请您对联邦运行状态、集群运行状态、集群接入状态三方面进行检查,以避免升级失败。问题原因:集群联邦运行状态异常。解决方案:可尝试关闭集群联邦 - [集群加入联邦失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0027.md): 舰队开通集群联邦功能后,UCS服务会把当前舰队已存在的集群及新加入到舰队的集群自动添加到联邦中。添加过程中,舰队会对集群的网络状态、集群版本、clusterrole、clusterrolebinding等项目做校验。如果添加过程中校验存在问题,集群加入联邦会失败。参考本章节内容修复问题后,可以单击重新接入尝试再次接入集群联邦。问题原因:一 - [集群加入联邦时,状态校验失败如何排查?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0068.md): 集群加入联邦失败,错误提示状态校验失败,不支持,错误码UCS.01100007,错误信息Update associated clusters validate failed,错误原因:vpcep: Required value: all subnets in vpc xxx have endpoint connected to xxx.v - [联邦管理面创建HPA后分发到成员集群失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0062.md): 在集群联邦管理面创建HPA后,创建PropagationPolicy将其分发到版本低于v1.23的成员集群失败。当前,UCS集群联邦API Server版本为v1.25,因此HPA对象有autoscaling/v2和autoscaling/v1两个版本。然而,不论您创建的HPA版本为autoscaling/v2还是autoscaling/ - [创建MCI对象失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0063.md): 创建MCI对象失败。请运行kubectl describe mci mci-example -n demo命令,查看事件。情况一,事件显示如下:情况二,事件显示如下:若出现情况一中报错,原因为创建MCI对象时配置的监听器端口已被使用,您可以任选以下解决方案中的一种:编辑创建失败的MCI对象,修改为未使用的监听器端口。登录ELB控制台,删 - [通过MCI访问服务失败,如何排查?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0067.md): 若您在创建MCI后访问服务失败,请检查MCI对象是否配置成功。请登录ELB控制台,根据MCI绑定的ELB实例ID,找到并单击对应的ELB实例名称进入elb监听器页面,找到对应的监听器单击添加/编辑转发策略,进入ELB监听器的转发策略页面,单击后端服务器组名称,进入后端服务器组页面,切换至后端服务器页签,查看该ELB是否成功绑定对应工作负载 - [创建MCS对象失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0064.md): 创建MCS对象失败,运行kubectl describe mcs mcs-example -n demo命令查看事件,显示如下:问题出现的原因为创建MCS对象时配置的karmada.io/elb.projectid有误,您需要删除所创建的MCS,并重新创建配置正确的MCS。 - [MCS/MCI实例删除异常如何排查?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0006.md): 问题现象:MCS/MCI实例删除状态异常,一直显示删除中。解决方案:强制删除异常实例,并手工清理残留资源。操作步骤:单击异常实例的访问类型下的图标,进入实例绑定的弹性负载均衡实例页面。负载均衡实例基本信息页面,关闭删除保护按钮。切换至负载均衡实例监听器页签,删除异常的MCS/MCI实例绑定的监听器。在当前页面左侧导航栏选择后端服务器组,单 - [集群联邦升级前检查不通过怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0059.md): 升级集群联邦前,UCS会对联邦运行状态、集群运行状态、集群接入状态三方面进行检查,尽可能避免升级失败。如有检查异常项,请先参考本章节内容排查与修复问题。问题修复后,可以尝试再次升级集群联邦。升级联邦前,请您对联邦运行状态、集群运行状态、集群接入状态三方面进行检查,以避免升级失败。问题原因:集群联邦运行状态异常。解决方案:可尝试关闭集群联邦 - [集群加入联邦失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0027.md): 舰队开通集群联邦功能后,UCS服务会把当前舰队已存在的集群及新加入到舰队的集群自动添加到联邦中。添加过程中,舰队会对集群的网络状态、集群版本、clusterrole、clusterrolebinding等项目做校验。如果添加过程中校验存在问题,集群加入联邦会失败。参考本章节内容修复问题后,可以单击重新接入尝试再次接入集群联邦。问题原因:一 - [集群加入联邦时,状态校验失败如何排查?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0068.md): 集群加入联邦失败,错误提示状态校验失败,不支持,错误码UCS.01100007,错误信息Update associated clusters validate failed,错误原因:vpcep: Required value: all subnets in vpc xxx have endpoint connected to xxx.v - [联邦管理面创建HPA后分发到成员集群失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0062.md): 在集群联邦管理面创建HPA后,创建PropagationPolicy将其分发到版本低于v1.23的成员集群失败。当前,UCS集群联邦API Server版本为v1.25,因此HPA对象有autoscaling/v2和autoscaling/v1两个版本。然而,不论您创建的HPA版本为autoscaling/v2还是autoscaling/ - [创建MCI对象失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0063.md): 创建MCI对象失败。请运行kubectl describe mci mci-example -n demo命令,查看事件。情况一,事件显示如下:情况二,事件显示如下:若出现情况一中报错,原因为创建MCI对象时配置的监听器端口已被使用,您可以任选以下解决方案中的一种:编辑创建失败的MCI对象,修改为未使用的监听器端口。登录ELB控制台,删 - [通过MCI访问服务失败,如何排查?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0067.md): 若您在创建MCI后访问服务失败,请检查MCI对象是否配置成功。请登录ELB控制台,根据MCI绑定的ELB实例ID,找到并单击对应的ELB实例名称进入elb监听器页面,找到对应的监听器单击添加/编辑转发策略,进入ELB监听器的转发策略页面,单击后端服务器组名称,进入后端服务器组页面,切换至后端服务器页签,查看该ELB是否成功绑定对应工作负载 - [创建MCS对象失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0064.md): 创建MCS对象失败,运行kubectl describe mcs mcs-example -n demo命令查看事件,显示如下:问题出现的原因为创建MCS对象时配置的karmada.io/elb.projectid有误,您需要删除所创建的MCS,并重新创建配置正确的MCS。 - [MCS/MCI实例删除异常如何排查?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0006.md): 问题现象:MCS/MCI实例删除状态异常,一直显示删除中。解决方案:强制删除异常实例,并手工清理残留资源。操作步骤:单击异常实例的访问类型下的图标,进入实例绑定的弹性负载均衡实例页面。负载均衡实例基本信息页面,关闭删除保护按钮。切换至负载均衡实例监听器页签,删除异常的MCS/MCI实例绑定的监听器。在当前页面左侧导航栏选择后端服务器组,单 - [如何配置UCS控制台各功能的访问权限?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0016.md): UCS控制台的各项功能主要通过IAM进行权限控制,未经授权的用户访问UCS控制台中相应的页面,将出现“无访问权限”、“权限认证失败”等类似错误信息。管理员需要为用户授予UCS控制台各功能的权限,通过IAM系统策略(包括UCS FullAccess、UCS CommonOperations、UCS CIAOperations和UCS Rea - [IAM用户登录UCS无法获取集群或舰队怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0022.md): IAM用户登录UCS控制台,前往容器舰队页面后,无法获取已创建的舰队和已注册的集群(容器舰队和未加入舰队的集群页面均为空)。大多数IAM用户无法获取集群的问题,都和权限未设置或者设置不正确有关,IAM用户必须同时拥有UCS系统策略权限和集群资源对象操作权限,才可以获取集群信息。您需要联系管理员按照图1所示流程为自己授权。根据操作范围选择授 - [误删除或修改ucs_admin_trust委托后如何恢复?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0025.md): ucs_admin_trust委托为管理员账号首次登录UCS控制台时,由用户授权UCS云服务后创建的。删除或者修改委托(如:修改委托账号op_svc_ucs,删除其中的Tenant Administrator权限)均会导致UCS服务功能异常,例如:“容器舰队”页面无法获取舰队和舰队中的集群。本文指导您恢复ucs_admin_trust委托 - [舰队或集群添加权限异常怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0042.md): 在舰队或未加入舰队的集群添加权限过程中,可能会因为集群接入异常而导致添加权限异常。当这种情况发生时,舰队或集群的“添加权限”页面会显示详细的添加权限异常事件。请先排查并修复集群中出现的异常,然后重新添加权限策略。舰队或集群添加权限时出现异常事件的排查思路大致可根据报错信息进行定位,如表1所示。集群从UCS注销后,原有proxy-agent - [集群注销后如何清理权限相关资源?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0043.md): 在集群从UCS注销后,可能会存在一些RBAC资源残留,您可以根据以下建议清理这些资源。UCS创建的RBAC资源带有标签"ucs.rbac.policy=true",您可以利用此标签对UCS创建的RBAC资源进行查询、删除等操作。例如: - [如何精细化管理集群联邦权限?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0050.md): 如果您在访问联邦资源时出现如下错误提示,说明您没有对应资源的操作权限,请您向您的管理员申请授予对应的权限,创建对应的Role/RoleBinding或者ClusterRole/ClusterRolebinding权限。如果出现“no such host”问题,请按以下步骤进行排查:查询VPCEP节点是否存在,是否被误删,使用以下命令获取 - [如何配置UCS控制台各功能的访问权限?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0016.md): UCS控制台的各项功能主要通过IAM进行权限控制,未经授权的用户访问UCS控制台中相应的页面,将出现“无访问权限”、“权限认证失败”等类似错误信息。管理员需要为用户授予UCS控制台各功能的权限,通过IAM系统策略(包括UCS FullAccess、UCS CommonOperations、UCS CIAOperations和UCS Rea - [IAM用户登录UCS无法获取集群或舰队怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0022.md): IAM用户登录UCS控制台,前往容器舰队页面后,无法获取已创建的舰队和已注册的集群(容器舰队和未加入舰队的集群页面均为空)。大多数IAM用户无法获取集群的问题,都和权限未设置或者设置不正确有关,IAM用户必须同时拥有UCS系统策略权限和集群资源对象操作权限,才可以获取集群信息。您需要联系管理员按照图1所示流程为自己授权。根据操作范围选择授 - [误删除或修改ucs_admin_trust委托后如何恢复?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0025.md): ucs_admin_trust委托为管理员账号首次登录UCS控制台时,由用户授权UCS云服务后创建的。删除或者修改委托(如:修改委托账号op_svc_ucs,删除其中的Tenant Administrator权限)均会导致UCS服务功能异常,例如:“容器舰队”页面无法获取舰队和舰队中的集群。本文指导您恢复ucs_admin_trust委托 - [舰队或集群添加权限异常怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0042.md): 在舰队或未加入舰队的集群添加权限过程中,可能会因为集群接入异常而导致添加权限异常。当这种情况发生时,舰队或集群的“添加权限”页面会显示详细的添加权限异常事件。请先排查并修复集群中出现的异常,然后重新添加权限策略。舰队或集群添加权限时出现异常事件的排查思路大致可根据报错信息进行定位,如表1所示。集群从UCS注销后,原有proxy-agent - [集群注销后如何清理权限相关资源?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0043.md): 在集群从UCS注销后,可能会存在一些RBAC资源残留,您可以根据以下建议清理这些资源。UCS创建的RBAC资源带有标签"ucs.rbac.policy=true",您可以利用此标签对UCS创建的RBAC资源进行查询、删除等操作。例如: - [如何精细化管理集群联邦权限?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0050.md): 如果您在访问联邦资源时出现如下错误提示,说明您没有对应资源的操作权限,请您向您的管理员申请授予对应的权限,创建对应的Role/RoleBinding或者ClusterRole/ClusterRolebinding权限。如果出现“no such host”问题,请按以下步骤进行排查:查询VPCEP节点是否存在,是否被误删,使用以下命令获取 - [启用策略中心失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0040.md): 策略中心启用失败时,根据失败情况请使用以下方案排查修复:如果提示“wait for plugins status become health time out”,请检查集群状态是否正常,集群资源是否足够。检查无误后单击“重新启用”。如果在启用策略中心后,集群列表页面或者策略实例页面显示启用失败,请按以下步骤进行排查:请至集群列表页面,跳转 - [策略中心运行异常怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0044.md): 策略中心运行异常的可能原因为Gatekeeper插件损坏,或者被删除。根据失败情况请使用以下方案排查修复:检查gatekeeper-system命名空间中gatekeeper-controller-manager、gatekeeper-audit这两个Deployment是否为就绪状态,如果不是,请自行排查未就绪原因。如果这两个Deplo - [如何清理策略中心相关资源?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0041.md): 对于已启用策略中心功能的集群,在以下场景中,可能会存在资源残留情况:集群连接中断时,停用策略中心集群停用策略中心过程中,连接中断集群连接中断后,注销集群集群连接中断后,移出舰队因此需要执行如下命令,清理残留资源:kubectl delete namespace gatekeeper-system - [启用策略中心失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0040.md): 策略中心启用失败时,根据失败情况请使用以下方案排查修复:如果提示“wait for plugins status become health time out”,请检查集群状态是否正常,集群资源是否足够。检查无误后单击“重新启用”。如果在启用策略中心后,集群列表页面或者策略实例页面显示启用失败,请按以下步骤进行排查:请至集群列表页面,跳转 - [策略中心运行异常怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0044.md): 策略中心运行异常的可能原因为Gatekeeper插件损坏,或者被删除。根据失败情况请使用以下方案排查修复:检查gatekeeper-system命名空间中gatekeeper-controller-manager、gatekeeper-audit这两个Deployment是否为就绪状态,如果不是,请自行排查未就绪原因。如果这两个Deplo - [如何清理策略中心相关资源?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0041.md): 对于已启用策略中心功能的集群,在以下场景中,可能会存在资源残留情况:集群连接中断时,停用策略中心集群停用策略中心过程中,连接中断集群连接中断后,注销集群集群连接中断后,移出舰队因此需要执行如下命令,清理残留资源:kubectl delete namespace gatekeeper-system - [如何添加第三方域名?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0003.md): 域名在第三方域名注册商处注册,需要使用UCS进行流量管理,此时可通过添加域名至华为云云解析服务(DNS)来解决,UCS流量管理控制台将自动获取已添加解析的域名。通过第三方域名注册商注册的域名,需要通过“创建公网域名”操作添加至云解析服务。登录DNS控制台,进入“云解析”页面。在左侧树状导航栏,选择“公网域名”,单击右上角“创建公网域名”。 - [如何添加第三方域名?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0003.md): 域名在第三方域名注册商处注册,需要使用UCS进行流量管理,此时可通过添加域名至华为云云解析服务(DNS)来解决,UCS流量管理控制台将自动获取已添加解析的域名。通过第三方域名注册商注册的域名,需要通过“创建公网域名”操作添加至云解析服务。登录DNS控制台,进入“云解析”页面。在左侧树状导航栏,选择“公网域名”,单击右上角“创建公网域名”。 - [集群因插件资源残留开启监控失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0048.md): 集群开启监控时,接口返回报错,报错信息中含有“release name already exists”字段。集群开启监控请求下发成功,但是监控状态为“安装失败”或“未知”,在开启监控页面查看kube-prometheus-stack插件接口,插件安装未成功原因含有“resource that already exists”字段。kube- - [集群因策略拦截开启监控失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0029.md): 集群开启监控时,接口返回报错,报错信息中含有gatekeeper字段。集群开启监控请求下发成功,但是监控状态一直显示“安装中”,超时后显示“安装失败”,前往集群中检查插件的Pod状态,Pod的事件中含有gatekeeper字段。如果开启监控的集群在策略中心配置了拦截级别的策略规则,则可能导致开启监控失败。请在指定集群的策略实例中,取消针对 - [如何修改kube-state-metrics组件的采集配置?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0030.md): kube-prometheus-stack插件的kube-state-metrics组件负责将Prometheus的metrics数据格式转换成Kubernetes API接口能识别的格式。kube-state-metrics组件在默认配置下,不采集Kubernetes资源的所有labels和annotation。如需采集则需要在启动参数 - [集群开启监控时报错怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0075.md): UCS容器智能分析页面,为附着集群/本地集群开启监控时,报错:helm install failed: rendered manifests contain a resource that already exists.当前附着集群/本地集群中已经存在自建prometheus插件。卸载自建的prometheus插件,根据报错信息中cont - [集群因插件资源残留开启监控失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0048.md): 集群开启监控时,接口返回报错,报错信息中含有“release name already exists”字段。集群开启监控请求下发成功,但是监控状态为“安装失败”或“未知”,在开启监控页面查看kube-prometheus-stack插件接口,插件安装未成功原因含有“resource that already exists”字段。kube- - [集群因策略拦截开启监控失败怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0029.md): 集群开启监控时,接口返回报错,报错信息中含有gatekeeper字段。集群开启监控请求下发成功,但是监控状态一直显示“安装中”,超时后显示“安装失败”,前往集群中检查插件的Pod状态,Pod的事件中含有gatekeeper字段。如果开启监控的集群在策略中心配置了拦截级别的策略规则,则可能导致开启监控失败。请在指定集群的策略实例中,取消针对 - [如何修改kube-state-metrics组件的采集配置?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0030.md): kube-prometheus-stack插件的kube-state-metrics组件负责将Prometheus的metrics数据格式转换成Kubernetes API接口能识别的格式。kube-state-metrics组件在默认配置下,不采集Kubernetes资源的所有labels和annotation。如需采集则需要在启动参数 - [集群开启监控时报错怎么办?](https://support.huaweicloud.com/ucs_faq/ucs_faq_0075.md): UCS容器智能分析页面,为附着集群/本地集群开启监控时,报错:helm install failed: rendered manifests contain a resource that already exists.当前附着集群/本地集群中已经存在自建prometheus插件。卸载自建的prometheus插件,根据报错信息中cont