# 节点池配置管理
当集群默认的节点配置无法满足业务需求时，您可以在节点池维度自定义调整节点的kubelet、kube-proxy、容器运行时等组件的参数，对核心组件进行深度配置。通过精细调整这些参数，可以确保资源的高效利用，同时满足应用的负载需求。
节点池支持的配置参数如下：
- [kubelet组件配置]
- [kube-proxy组件配置]
- [容器运行时Docker配置（仅使用Docker的节点池可见）]
- [容器运行时Containerd配置（仅使用Containerd的节点池可见）]
- [网络组件配置（仅CCE Turbo集群可见）]
- [节点池Pod安全组配置（仅CCE Turbo集群可见）]
- [节点池OS配置]
 
#### 约束与限制
- 默认节点池（DefaultPool）不支持节点池配置参数修改。
- 仅支持在**v1.15及以上版本**的集群中对节点池进行配置，v1.15以下版本不显示该功能。
 
#### 修改节点池配置参数的操作指导
您可以通过以下方式进行修改。
- [通过控制台修改]
  1. 登录[CCE控制台](https://console.huaweicloud.com/cce2.0/?#/cce/cluster/list)，单击集群名称进入集群。
  
  2. 在左侧导航栏中选择"节点管理"，切换至"节点池"页签。
  
  3. 单击节点池名称后的"更多 \> 配置管理"。 
     ![](https://support.huaweicloud.com/usermanual-cce/zh-cn_image_0000002457513405.png "点击放大")
     
     
     
  
  4. 在侧边栏滑出的"配置管理"窗口中，根据业务需求修改节点池参数值。关于参数说明详情请参见[节点池配置参数说明]。
   
- [通过API修改]
  您可以通过API接口修改CCE集群配置参数，详情请参见[API参考文档](https://support.huaweicloud.com/api-cce/UpdateNodePoolConfiguration.html)。关于如何调用接口，请参见[构造请求](https://support.huaweicloud.com/api-cce/cce_02_0102.html)。
  **PUT /api/v3/projects/{project_id}/clusters/{cluster_id}/nodepools/{nodepool_id}/configuration**
  
  | 参数           | 描述                                                                                     |
  |:---|:---|
  | project_id  | 项目ID，获取方式请参见[如何获取接口URI中参数](https://support.huaweicloud.com/api-cce/cce_02_0271.html)。  |
  | cluster_id | 集群ID，获取方式请参见[如何获取接口URI中参数](https://support.huaweicloud.com/api-cce/cce_02_0271.html)。   |
  | nodepool_id  | 节点池ID，获取方式请参见[如何获取接口URI中参数](https://support.huaweicloud.com/api-cce/cce_02_0271.html)。 |
     
  请求体示例如下：
  ```
  {
    "kind" : "Configuration",
    "apiVersion" : "v3",
    "metadata" : {
      "name" : "configuration"
    },
    "spec" : {
      "packages" : [ {
        "name" : "kubelet",
        "configurations" : [ {
          "name" : "system-reserved-mem",
          "value" : 600
        }, {
          "name" : "kube-reserved-mem",
          "value" : 800
        } ]
      } ]
    }
  }
  ```
  以上示例中，修改kubelet组件配置参数如下：
  - 系统内存预留（system-reserved-mem）：设置为600Mi。
  
  - Kubernetes组件内存预留（kube-reserved-mem）：设置为800Mi。
   
 #### 配置修改同步机制
在节点池中修改配置参数后，系统会将修改下发到节点池中的各节点。根据参数类型不同，系统采用不同的同步机制，决定了节点上的手动修改是否会被保留。
| 同步机制         | 说明                             | 手动修改节点参数是否受保护 |
|:---|:---|:---|
| **保留手动修改**   | 系统检测节点配置是否被手动修改过，若被修改则不同步节点池的修改 | 是              |
| **覆盖为节点池配置** | 节点池修改后直接覆盖节点上的当前值                 | 否                 |
| **不支持修改**     | 无法通过节点池配置管理修改                     | -                |
   
![](https://support.huaweicloud.com/usermanual-cce/public_sys-resources/note_3.0-zh-cn.png)
新节点加入节点池时，系统会全量下发节点池配置，不受上述保护机制的限制。
 #### 节点池配置参数说明
节点池支持以下配置参数。
#### kubelet组件配置
![](https://support.huaweicloud.com/usermanual-cce/public_sys-resources/note_3.0-zh-cn.png)
kubelet组件配置中的部分参数采用"保留手动修改"的[配置修改同步机制]，具体请参见下表中的"修改说明"列描述。如果节点上kubelet配置文件（/opt/cloud/cce/kubernetes/kubelet/kubelet_config.yaml）被手动修改，节点池配置管理中对应参数的修改将不会同步到该节点。
| 名称                          | 参数                                              | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | 取值                                                                                                                                                                                                                                                                                                                                                                                            | 修改说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | 配置方式       |
|:---|:---|:---|:---|:---|:---|
| CPU管理策略配置                 | cpu-manager-policy                            | CPU管理策略配置，详情请参见[CPU调度](https://support.huaweicloud.com/usermanual-cce/cce_10_0551.html)。 - none：关闭工作负载实例独占CPU的功能，优点是CPU共享池的可分配核数较多。  - static：开启工作负载实例独占CPU，适用于对CPU缓存和调度延迟敏感的场景。    - enhanced-static：在支持CPU独占的基础上，增强支持给Burstable Pods配置CPU优先使用核，适用于波峰、波谷相差大且大部分时间处于波谷状态的工作负载。 说明： Burstable Pods是指那些请求资源（如CPU和内存）小于其限制的Pod，可以在资源紧张时被限制，但在资源充足时可以使用更多的资源。    | 默认：none                                                                                                                                                                                                                                                                                                                                                                                       | CCE Turbo集群的弹性云服务器-物理机节点池不支持使用CPU管理策略。 若在节点上手动修改过该值，节点池配置不会覆盖。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | 控制台/API    |
| 请求至kube-apiserver的QPS配置     | kube-api-qps                                 | 与APIServer通信的每秒查询个数。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | 默认：100                                                                                                                                                                                                                                                                                                                                                                                      | 若在节点上手动修改过该值，节点池配置不会覆盖。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | 控制台/API    |
| 请求至kube-apiserver的Burst配置    | kube-api-burst                                 | 每秒发送到APIServer的突发请求数量上限。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | 默认：100                                                                                                                                                                                                                                                                                                                                                                                        | 若在节点上手动修改过该值，节点池配置不会覆盖。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | 控制台/API   |
| kubelet管理的Pod上限             | max-pods                                       | Node能运行的Pod最大数量。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | - CCE Standard集群：由[节点最大实例数](https://support.huaweicloud.com/usermanual-cce/cce_10_0348.html#cce_10_0348__section16296174054019)设置决定。  - CCE Turbo集群：由[节点网卡数量](https://support.huaweicloud.com/usermanual-cce/cce_10_0348.html#cce_10_0348__section15702175115573)决定。   | 若在节点上手动修改过该值，节点池配置不会覆盖。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | 控制台/API   |
| 限制Pod中的进程数                 | pod-pids-limit                                 | 每个Pod中可使用的PID个数上限。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | 默认：-1，表示不限制                                                                                                                                                                                                                                                                                                                                                                                   | 若在节点上手动修改过该值，节点池配置不会覆盖。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | 控制台/API     |
| 是否使用本地IP作为该节点的ClusterDNS      | with-local-dns                                | 开启后，会自动在节点的kubelet配置中添加节点默认网卡IP作为首选DNS地址。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | 默认：关闭（参数值为false）                                                                                                                                                                                                                                                                                                                                                                             | 若在节点上手动修改过该值，节点池配置不会覆盖。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | 控制台/API     |
| 事件创建QPS限制                   | event-qps                                    | 每秒可生成的事件数量。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | 默认：5                                                                                                                                                                                                                                                                                                                                                                                          | 若在节点上手动修改过该值，节点池配置不会覆盖。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | 控制台/API     |
| 事件创建的个数的突发峰值上限              | event-burst                                   | 突发性事件创建的上限值，允许突发性事件创建临时上升到所指定数量。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | 默认：10                                                                                                                                                                                                                                                                                                                                                                                        | 若在节点上手动修改过该值，节点池配置不会覆盖。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | 控制台/API    |
| 允许使用的不安全系统配置                 | allowed-unsafe-sysctls                        | 允许使用的不安全系统配置。 CCE从**1.17.17** 集群版本开始，kube-apiserver开启了pod安全策略，需要在pod安全策略的allowedUnsafeSysctls中增加相应的配置才能生效（1.17.17以下版本的集群可不配置）。详情请参见[Pod安全策略开放非安全系统配置示例](https://support.huaweicloud.com/usermanual-cce/cce_10_0275.html#cce_10_0275__section155111941177)。                                                                                                                                                                                                                                                                                                                                                  | 默认：\[\] 参数必须以JSON数组格式填写，支持单个参数（如*\[net.ipv4.tcp_tw_reuse\]* ）或多个参数（如*\[net.ipv4.tcp_tw_reuse, net.core.somaxconn\]*） 参数可使用通配符\*，仅可用于参数名的最末尾，表示匹配该前缀的所有参数。如\[net.ipv4.tcp_tw_reuse,net.ipv4.conf.\*\]                                                                                                                                | 仅当节点池配置中该值未修改时继承节点实际值；若用户在节点池修改了该值，则同步新值。 系统配置参数必须属于以下已知Namespaced（容器隔离空间）的内核参数，否则会被后端拦截。 - **网络（net）命名空间**：以net.开头的所有参数。  - **IPC 命名空间**：kernel.sem（精确匹配，不支持通配符）、以kernel.shm开头、以kernel.msg开头、以fs.mqueue.开头。   **配置示例**： - **常见合法值** ： net.ipv4.tcp_tw_reuse net.ipv4.ip_local_port_range net.core.somaxconn net.ipv4.conf.eth0.rp_filter net.ipv4.conf.\* kernel.shm_rmid_forced kernel.sem   - **常见非法值（会被后端拦截）** ： fs.file-max（非 Namespaced，属于全局系统参数） kernel.hostname（非 Namespaced） NET.IPV4.TCP_TW_REUSE（不能包含大写字母）    | 控制台/API     |
| 拓扑管理策略                       | topology-manager-policy                       | 设置拓扑管理策略。 合法值包括： - restricted：kubelet 仅接受在所请求资源上实现最佳 NUMA对齐的Pod。  - best-effort：kubelet会优先选择在 CPU 和设备资源上实现NUMA对齐的Pod。  - none（默认）：不启用拓扑管理策略。  - single-numa-node：kubelet仅允许在 CPU和设备资源上对齐到同一NUMA节点的Pod。                                                                                                                        | 默认：none                                                                                                                                                                                                                                                                                                                                                                                        | 须知： 请谨慎修改，修改topology-manager-policy和topology-manager-scope会重启kubelet，并且以更改后的策略重新计算容器实例的资源分配，这有可能导致已经运行的容器实例重启甚至无法进行资源分配。 若在节点上手动修改过该值，节点池配置不会覆盖。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | 控制台/API   |
| 拓扑管理策略的资源对齐粒度              | topology-manager-scope                         | 设置拓扑管理策略的资源对齐粒度。合法值包括： - container （默认)：对齐粒度为容器级  - pod：对齐粒度为Pod级                                                                                                                                                                                                                                                                                                                                                                                                                     | 默认：container                                                                                                                                                                                                                                                                                                                                                                                 | 须知： 请谨慎修改，修改topology-manager-policy和topology-manager-scope会重启kubelet，并且以更改后的策略重新计算容器实例的资源分配，这有可能导致已经运行的容器实例重启甚至无法进行资源分配。 若在节点上手动修改过该值，节点池配置不会覆盖。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | 控制台/API  |
| 容器指定DNS解析配置文件                 | resolv-conf                                    | 容器指定DNS解析配置文件                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | 默认为空值                                                                                                                                                                                                                                                                                                                                                                                         | 若在节点上手动修改过该值，节点池配置不会覆盖。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | 控制台/API    |
| 除长期运行的请求之外所有运行时请求的超时时长    | runtime-request-timeout                          | 除长期运行的请求（pull、 logs、exec和attach）之外所有运行时请求的超时时长。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | 默认为2m0s                                                                                                                                                                                                                                                                                                                                                                                      | v1.21.10-r0、v1.23.8-r0、v1.25.3-r0及以上版本的集群支持该参数。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 控制台/API     |
| 是否让kubelet每次仅拉取一个镜像        | serialize-image-pulls                          | 串行拉取镜像。 - 关闭：建议值，以支持并行拉取镜像，提高Pod启动速度。  - 开启：支持串行拉取镜像。                                                                                                                                                                                                                                                                                                                                                                                                                                   | - 集群版本为v1.21.12-r0、v1.23.11-r0、v1.25.6-r0、v1.27.3-r0、v1.28.1-r0以下：默认为开启（参数值为true）  - 集群版本为v1.21.12-r0、v1.23.11-r0、v1.25.6-r0、v1.27.3-r0、v1.28.1-r0及以上：默认为关闭（参数值为false）                                                                                                  | v1.21.10-r0、v1.23.8-r0、v1.25.3-r0及以上版本的集群支持该参数。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 控制台/API   |
| 每秒钟可以执行的镜像仓库拉取操作限值          | registry-pull-qps                              | 镜像仓库的QPS上限。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 默认为5 取值范围为1\~50                                                                                                                                                                                                                                                                                                                                                    | v1.21.10-r0、v1.23.8-r0、v1.25.3-r0及以上版本的集群支持该参数。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | 控制台/API   |
| 突发性镜像拉取的上限值                | registry-burst                                 | 突发性镜像拉取的上限值，允许镜像拉取临时上升到所指定数量。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 默认为10 取值范围为1\~100，且取值建议大于等于registry-pull-qps的值，以允许短时突发（如多个 Pod 同时启动）而不立即触发限流。                                                                                                                                                                                                                                                                                       | v1.21.10-r0、v1.23.8-r0、v1.25.3-r0及以上版本的集群支持该参数。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | 控制台/API  |
| 容器的日志文件个数上限               | container-log-max-files                        | 每个容器日志文件的最大数量。当存在的日志文件数量超过这个值时，最旧的日志文件将被删除，以便为新的日志留出空间。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | 默认为20 取值范围为2\~100                                                                                                                                                                                                                                                                                                                                                  | v1.23.14-r0、v1.25.9-r0、v1.27.6-r0、v1.28.4-r0及以上版本的集群支持该参数。 若在节点上手动修改过该值，节点池配置不会覆盖。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | 控制台/API   |
| 容器日志文件在轮换生成新文件时之前的最大值        | container-log-max-size                         | 每个容器的日志文件的最大大小。当日志文件达到这个大小时，将会触发日志轮换即关闭当前日志文件并创建新的日志文件以继续记录。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 默认为50Mi 取值范围为1Mi\~4096Mi                                                                                                                                                                                                                                                                                                                                           | v1.23.14-r0、v1.25.9-r0、v1.27.6-r0、v1.28.4-r0及以上版本的集群支持该参数。 若在节点上手动修改过该值，节点池配置不会覆盖。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | 控制台/API   |
| 镜像垃圾回收上限百分比                | image-gc-high-threshold                        | 当kubelet磁盘使用达到阈值时，kubelet开始回收镜像。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 默认为80 取值范围为0\~100                                                                                                                                                                                                                                                                                                                                                  | 如果需要禁用镜像垃圾回收，请将该参数设置为100。 v1.23.14-r0、v1.25.9-r0、v1.27.6-r0、v1.28.4-r0及以上版本的集群支持该参数。 若在节点上手动修改过该值，节点池配置不会覆盖。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | 控制台/API    |
| 镜像垃圾回收下限百分比                 | image-gc-low-threshold                          | 回收镜像后，磁盘使用率降低至特定阈值时，回收过程将停止。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | 默认为70 取值范围为0\~100                                                                                                                                                                                                                                                                                                                                                | 该参数取值不得大于镜像垃圾回收上限百分比。 v1.23.14-r0、v1.25.9-r0、v1.27.6-r0、v1.28.4-r0及以上版本的集群支持该参数。 若在节点上手动修改过该值，节点池配置不会覆盖。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | 控制台/API   |
| 节点委托镜像免密下载                | enable-swr-credential-provider               | 是否开启基于节点委托的镜像免密下载，开启该功能时要求节点池配置满足要求的委托，详情请参见[配置镜像免密下载](https://support.huaweicloud.com/usermanual-cce/cce_10_1091.html)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | 默认为关闭                                                                                                                                                                                                                                                                                                                                                                                        | v1.28.15-r70、v1.29.15-r30、v1.30.14-r30、v1.31.10-r30、v1.32.6-r30、v1.33.5-r20、v1.34.1-r0及以上版本的集群支持该参数。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | 控制台/API      |
| Service Account委托镜像免密下载  | enable-swr-credential-serviceaccount-provider | 是否开启基于Service Account委托的镜像免密下载，开启该功能时要求为对应Service Account配置满足要求的委托，详情请参见[配置镜像免密下载](https://support.huaweicloud.com/usermanual-cce/cce_10_1091.html)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | 默认为关闭                                                                                                                                                                                                                                                                                                                                                                                          | v1.34.3-r10、v1.35.1-r0及以上版本的集群支持该参数。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | 控制台/API     |
| 节点资源预留（内存）                  | system-reserved-mem                            | 系统内存预留，目的是为OS系统守护进程（如 sshd、udev 等）预留内存资源。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | 默认值：自动计算预留资源数，预留值随节点规格变动，具体请参见[节点预留资源策略说明](https://support.huaweicloud.com/usermanual-cce/cce_10_0178.html)。                                                                                                                                                                                                                                                                                  | kube-reserved-mem与system-reserved-mem之和不可超过节点池中节点最小内存规格的50%。 仅当节点池配置中该值为默认值时继承节点实际值，若用户修改了该值，则会同步新值。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 控制台/API    |
| 节点资源预留（内存）                  | kube-reserved-mem                               | Kubernetes组件内存预留，目的是为Kubernetes系统守护进程（如kubelet、container runtime等）预留内存资源。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | 默认值：自动计算预留资源数，预留值随节点规格变动，具体请参见[节点预留资源策略说明](https://support.huaweicloud.com/usermanual-cce/cce_10_0178.html)。                                                                                                                                                                                                                                                                                  | kube-reserved-mem与system-reserved-mem之和不可超过节点池中节点最小内存规格的50%。 仅当节点池配置中该值为默认值时继承节点实际值，若用户修改了该值，则会同步新值。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 控制台/API      |
| 节点资源预留（CPU）                 | system-reserved-cpu                           | 系统CPU预留，目的是为OS系统守护进程（如 sshd、udev 等）预留CPU资源。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | 默认值：自动计算预留资料数，预留值随节点规格变动，具体请参见[节点预留资源策略说明](https://support.huaweicloud.com/usermanual-cce/cce_10_0178.html)。                                                                                                                                                                                                                                                                               | system-reserved-cpu与kube-reserved-cpu之和不可超过节点池中节点最小CPU规格的50%。 v1.28.15-r60、v1.29.15-r20、v1.30.14-r20、v1.31.10-r20、v1.32.6-r20、v1.33.5-r10及以上版本的集群支持此配置。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | 控制台/API     |
| 节点资源预留（CPU）                 | kube-reserved-cpu                            | Kubernetes组件CPU预留，目的是为Kubernetes系统守护进程（如kubelet、container runtime等）预留CPU资源。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 默认值：自动计算预留资料数，预留值随节点规格变动，具体请参见[节点预留资源策略说明](https://support.huaweicloud.com/usermanual-cce/cce_10_0178.html)。                                                                                                                                                                                                                                                                               | system-reserved-cpu与kube-reserved-cpu之和不可超过节点池中节点最小CPU规格的50%。 v1.28.15-r60、v1.29.15-r20、v1.30.14-r20、v1.31.10-r20、v1.32.6-r20、v1.33.5-r10及以上版本的集群支持此配置。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | 控制台/API    |
| 节点资源预留（ephemeral-storage） | system-reserved-ephemeral-storage            | 系统临时存储预留，目的是为OS系统守护进程（如 sshd、udev 等）预留临时存储。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 默认无临时存储预留，容器组件所使用的硬盘空间均可以为kubernetes使用。                                                                                                                                                                                                                                                                                                                                                   | kube-reserved-ephemeral-storage与system-reserved-ephemeral-storage之和小于容器组件所使用硬盘空间的50%。 v1.28.15-r60、v1.29.15-r20、v1.30.14-r20、v1.31.10-r20、v1.32.6-r20、v1.33.5-r10及以上版本的集群支持此配置。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | 控制台/API    |
| 节点资源预留（ephemeral-storage） | kube-reserved-ephemeral-storage              | Kubernetes组件临时存储预留，目的是为Kubernetes系统守护进程（如kubelet、container runtime等）预留临时存储。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 默认无临时存储预留，容器组件所使用的硬盘空间均可以为kubernetes使用。                                                                                                                                                                                                                                                                                                                                                   | kube-reserved-ephemeral-storage与system-reserved-ephemeral-storage之和小于容器组件所使用硬盘空间的50%。 v1.28.15-r60、v1.29.15-r20、v1.30.14-r20、v1.31.10-r20、v1.32.6-r20、v1.33.5-r10及以上版本的集群支持此配置。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | 控制台/API      |
| 节点资源预留（PID）              | system-reserved-pid                           | 系统PID预留，目的是为OS系统守护进程（如 sshd、udev 等）预留指定数量的进程 ID。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | 默认无PID预留，内核PID均可以为kubernetes使用。                                                                                                                                                                                                                                                                                                                                                             | kube-reserved-pid与system-reserved-pid之和小于Linux PID数量上限的50%。 v1.28.15-r60、v1.29.15-r20、v1.30.14-r20、v1.31.10-r20、v1.32.6-r20、v1.33.5-r10及以上版本的集群支持此配置。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 控制台/API     |
| 节点资源预留（PID）              | kube-reserved-pid                             | Kubernetes组件PID预留，目的是为Kubernetes系统守护进程（如kubelet、container runtime等）预留指定数量的进程 ID。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | 默认无PID预留，内核PID均可以为kubernetes使用。                                                                                                                                                                                                                                                                                                                                                             | kube-reserved-pid与system-reserved-pid之和小于Linux PID数量上限的50%。 v1.28.15-r60、v1.29.15-r20、v1.30.14-r20、v1.31.10-r20、v1.32.6-r20、v1.33.5-r10及以上版本的集群支持此配置。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 控制台/API    |
| evictionHard 硬驱逐配置项         | memory.available                               | 节点可用内存值                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | 固定为100Mi                                                                                                                                                                                                                                                                                                                                                                                       | 关于节点压力驱逐详情请参考[节点压力驱逐](https://kubernetes.io/zh-cn/docs/concepts/scheduling-eviction/node-pressure-eviction/)。 须知： 驱逐配置项相关配置请**谨慎修改**，不合理的配置可能会导致节点频繁触发驱逐或节点已过载但未触发驱逐。 kubelet可识别以下两个特定的文件系统标识符： - nodefs：节点的主要文件系统，用于本地磁盘卷、不受内存支持的 emptyDir 卷、日志存储等。 例如，nodefs 包含 /var/lib/kubelet/。  - imagefs：容器运行时使用的文件系统分区。   对于[共享数据盘](https://support.huaweicloud.com/usermanual-cce/cce_10_0341.html#cce_10_0341__section121817243810)，kubelet和容器运行时共用磁盘空间，此类场景建议仅配置nodefs驱逐信号门限或imagefs与nodefs门限配置一致。 驱逐宽限期取值范围为1秒\~86400秒。                                                                                                                                                                                                                                                                                                                    | 控制台/API   |
| evictionHard 硬驱逐配置项         | nodefs.available                               | Kubelet 使用的文件系统的可用容量的百分比                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | 默认10% 取值范围为0%\~99%，0%代表禁用该驱逐项，可能会导致节点资源被耗尽，影响整个节点的功能，谨慎操作。                                                                                                                                                                                                                                                                                                    | 关于节点压力驱逐详情请参考[节点压力驱逐](https://kubernetes.io/zh-cn/docs/concepts/scheduling-eviction/node-pressure-eviction/)。 须知： 驱逐配置项相关配置请**谨慎修改**，不合理的配置可能会导致节点频繁触发驱逐或节点已过载但未触发驱逐。 kubelet可识别以下两个特定的文件系统标识符： - nodefs：节点的主要文件系统，用于本地磁盘卷、不受内存支持的 emptyDir 卷、日志存储等。 例如，nodefs 包含 /var/lib/kubelet/。  - imagefs：容器运行时使用的文件系统分区。   对于[共享数据盘](https://support.huaweicloud.com/usermanual-cce/cce_10_0341.html#cce_10_0341__section121817243810)，kubelet和容器运行时共用磁盘空间，此类场景建议仅配置nodefs驱逐信号门限或imagefs与nodefs门限配置一致。 驱逐宽限期取值范围为1秒\~86400秒。                                                                                                                                                                                                                                                                                                                    | 控制台/API    |
| evictionHard 硬驱逐配置项         | nodefs.inodesFree                              | Kubelet 使用的文件系统的可用inodes数的百分比                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 默认5% 取值范围为0%\~99%，0%代表禁用该驱逐项，可能会导致节点资源被耗尽，影响整个节点的功能，谨慎操作。                                                                                                                                                                                                                                                                                                          | 关于节点压力驱逐详情请参考[节点压力驱逐](https://kubernetes.io/zh-cn/docs/concepts/scheduling-eviction/node-pressure-eviction/)。 须知： 驱逐配置项相关配置请**谨慎修改**，不合理的配置可能会导致节点频繁触发驱逐或节点已过载但未触发驱逐。 kubelet可识别以下两个特定的文件系统标识符： - nodefs：节点的主要文件系统，用于本地磁盘卷、不受内存支持的 emptyDir 卷、日志存储等。 例如，nodefs 包含 /var/lib/kubelet/。  - imagefs：容器运行时使用的文件系统分区。   对于[共享数据盘](https://support.huaweicloud.com/usermanual-cce/cce_10_0341.html#cce_10_0341__section121817243810)，kubelet和容器运行时共用磁盘空间，此类场景建议仅配置nodefs驱逐信号门限或imagefs与nodefs门限配置一致。 驱逐宽限期取值范围为1秒\~86400秒。                                                                                                                                                                                                                                                                                                                    | 控制台/API   |
| evictionHard 硬驱逐配置项         | imagefs.available                             | 容器运行时存放镜像等资源的文件系统的可用容量的百分比                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | 默认10% 取值范围为0%\~99%，0%代表禁用该驱逐项，可能会导致节点资源被耗尽，影响整个节点的功能，谨慎操作。                                                                                                                                                                                                                                                                                                         | 关于节点压力驱逐详情请参考[节点压力驱逐](https://kubernetes.io/zh-cn/docs/concepts/scheduling-eviction/node-pressure-eviction/)。 须知： 驱逐配置项相关配置请**谨慎修改**，不合理的配置可能会导致节点频繁触发驱逐或节点已过载但未触发驱逐。 kubelet可识别以下两个特定的文件系统标识符： - nodefs：节点的主要文件系统，用于本地磁盘卷、不受内存支持的 emptyDir 卷、日志存储等。 例如，nodefs 包含 /var/lib/kubelet/。  - imagefs：容器运行时使用的文件系统分区。   对于[共享数据盘](https://support.huaweicloud.com/usermanual-cce/cce_10_0341.html#cce_10_0341__section121817243810)，kubelet和容器运行时共用磁盘空间，此类场景建议仅配置nodefs驱逐信号门限或imagefs与nodefs门限配置一致。 驱逐宽限期取值范围为1秒\~86400秒。                                                                                                                                                                                                                                                                                                                    | 控制台/API  |
| evictionHard 硬驱逐配置项         | imagefs.inodesFree                              | 容器运行时存放镜像等资源的文件系统的可用inodes数的百分比                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | 默认为空，不设置 取值范围为0%\~99%，0%代表禁用该驱逐项，可能会导致节点资源被耗尽，影响整个节点的功能，谨慎操作。                                                                                                                                                                                                                                                                                                  | 关于节点压力驱逐详情请参考[节点压力驱逐](https://kubernetes.io/zh-cn/docs/concepts/scheduling-eviction/node-pressure-eviction/)。 须知： 驱逐配置项相关配置请**谨慎修改**，不合理的配置可能会导致节点频繁触发驱逐或节点已过载但未触发驱逐。 kubelet可识别以下两个特定的文件系统标识符： - nodefs：节点的主要文件系统，用于本地磁盘卷、不受内存支持的 emptyDir 卷、日志存储等。 例如，nodefs 包含 /var/lib/kubelet/。  - imagefs：容器运行时使用的文件系统分区。   对于[共享数据盘](https://support.huaweicloud.com/usermanual-cce/cce_10_0341.html#cce_10_0341__section121817243810)，kubelet和容器运行时共用磁盘空间，此类场景建议仅配置nodefs驱逐信号门限或imagefs与nodefs门限配置一致。 驱逐宽限期取值范围为1秒\~86400秒。                                                                                                                                                                                                                                                                                                                    | 控制台/API   |
| evictionHard 硬驱逐配置项         | pid.available                                  | 留给分配 Pod 使用的可用 PID 数的百分比                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | 默认10% 取值范围为0%\~99%，0%代表禁用该驱逐项，可能会导致节点资源被耗尽，影响整个节点的功能，谨慎操作。                                                                                                                                                                                                                                                                                                       | 关于节点压力驱逐详情请参考[节点压力驱逐](https://kubernetes.io/zh-cn/docs/concepts/scheduling-eviction/node-pressure-eviction/)。 须知： 驱逐配置项相关配置请**谨慎修改**，不合理的配置可能会导致节点频繁触发驱逐或节点已过载但未触发驱逐。 kubelet可识别以下两个特定的文件系统标识符： - nodefs：节点的主要文件系统，用于本地磁盘卷、不受内存支持的 emptyDir 卷、日志存储等。 例如，nodefs 包含 /var/lib/kubelet/。  - imagefs：容器运行时使用的文件系统分区。   对于[共享数据盘](https://support.huaweicloud.com/usermanual-cce/cce_10_0341.html#cce_10_0341__section121817243810)，kubelet和容器运行时共用磁盘空间，此类场景建议仅配置nodefs驱逐信号门限或imagefs与nodefs门限配置一致。 驱逐宽限期取值范围为1秒\~86400秒。                                                                                                                                                                                                                                                                                                                    | 控制台/API    |
| evictionSoft 软驱逐配置项       | memory.available                               | 节点可用内存值。 设置值要求大于相同参数的硬驱逐配置值，且需同时配置对应的驱逐宽限期（evictionSoftGracePeriod）。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | 默认为空，不设置 取值范围为100Mi\~1000000Mi                                                                                                                                                                                                                                                                                                                                    | 关于节点压力驱逐详情请参考[节点压力驱逐](https://kubernetes.io/zh-cn/docs/concepts/scheduling-eviction/node-pressure-eviction/)。 须知： 驱逐配置项相关配置请**谨慎修改**，不合理的配置可能会导致节点频繁触发驱逐或节点已过载但未触发驱逐。 kubelet可识别以下两个特定的文件系统标识符： - nodefs：节点的主要文件系统，用于本地磁盘卷、不受内存支持的 emptyDir 卷、日志存储等。 例如，nodefs 包含 /var/lib/kubelet/。  - imagefs：容器运行时使用的文件系统分区。   对于[共享数据盘](https://support.huaweicloud.com/usermanual-cce/cce_10_0341.html#cce_10_0341__section121817243810)，kubelet和容器运行时共用磁盘空间，此类场景建议仅配置nodefs驱逐信号门限或imagefs与nodefs门限配置一致。 驱逐宽限期取值范围为1秒\~86400秒。                                                                                                                                                                                                                                                                                                                    | 控制台/API   |
| evictionSoft 软驱逐配置项       | nodefs.available                             | Kubelet 使用的文件系统的可用容量的百分比。 设置值要求大于相同参数的硬驱逐配置值，且需同时配置对应的驱逐宽限期（evictionSoftGracePeriod）。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | 默认为空，不设置 取值范围为1%\~99%                                                                                                                                                                                                                                                                                                                                           | 关于节点压力驱逐详情请参考[节点压力驱逐](https://kubernetes.io/zh-cn/docs/concepts/scheduling-eviction/node-pressure-eviction/)。 须知： 驱逐配置项相关配置请**谨慎修改**，不合理的配置可能会导致节点频繁触发驱逐或节点已过载但未触发驱逐。 kubelet可识别以下两个特定的文件系统标识符： - nodefs：节点的主要文件系统，用于本地磁盘卷、不受内存支持的 emptyDir 卷、日志存储等。 例如，nodefs 包含 /var/lib/kubelet/。  - imagefs：容器运行时使用的文件系统分区。   对于[共享数据盘](https://support.huaweicloud.com/usermanual-cce/cce_10_0341.html#cce_10_0341__section121817243810)，kubelet和容器运行时共用磁盘空间，此类场景建议仅配置nodefs驱逐信号门限或imagefs与nodefs门限配置一致。 驱逐宽限期取值范围为1秒\~86400秒。                                                                                                                                                                                                                                                                                                                    | 控制台/API   |
| evictionSoft 软驱逐配置项       | nodefs.inodesFree                             | Kubelet 使用的文件系统的可用inodes数的百分比。 设置值要求大于相同参数的硬驱逐配置值，且需同时配置对应的驱逐宽限期（evictionSoftGracePeriod）。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | 默认为空，不设置 取值范围为1%\~99%                                                                                                                                                                                                                                                                                                                                               | 关于节点压力驱逐详情请参考[节点压力驱逐](https://kubernetes.io/zh-cn/docs/concepts/scheduling-eviction/node-pressure-eviction/)。 须知： 驱逐配置项相关配置请**谨慎修改**，不合理的配置可能会导致节点频繁触发驱逐或节点已过载但未触发驱逐。 kubelet可识别以下两个特定的文件系统标识符： - nodefs：节点的主要文件系统，用于本地磁盘卷、不受内存支持的 emptyDir 卷、日志存储等。 例如，nodefs 包含 /var/lib/kubelet/。  - imagefs：容器运行时使用的文件系统分区。   对于[共享数据盘](https://support.huaweicloud.com/usermanual-cce/cce_10_0341.html#cce_10_0341__section121817243810)，kubelet和容器运行时共用磁盘空间，此类场景建议仅配置nodefs驱逐信号门限或imagefs与nodefs门限配置一致。 驱逐宽限期取值范围为1秒\~86400秒。                                                                                                                                                                                                                                                                                                                    | 控制台/API  |
| evictionSoft 软驱逐配置项       | imagefs.available                              | 容器运行时存放镜像等资源的文件系统的可用容量的百分比。 设置值要求大于相同参数的硬驱逐配置值，且需同时配置对应的驱逐宽限期（evictionSoftGracePeriod）。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | 默认为空，不设置 取值范围为1%\~99%                                                                                                                                                                                                                                                                                                                                             | 关于节点压力驱逐详情请参考[节点压力驱逐](https://kubernetes.io/zh-cn/docs/concepts/scheduling-eviction/node-pressure-eviction/)。 须知： 驱逐配置项相关配置请**谨慎修改**，不合理的配置可能会导致节点频繁触发驱逐或节点已过载但未触发驱逐。 kubelet可识别以下两个特定的文件系统标识符： - nodefs：节点的主要文件系统，用于本地磁盘卷、不受内存支持的 emptyDir 卷、日志存储等。 例如，nodefs 包含 /var/lib/kubelet/。  - imagefs：容器运行时使用的文件系统分区。   对于[共享数据盘](https://support.huaweicloud.com/usermanual-cce/cce_10_0341.html#cce_10_0341__section121817243810)，kubelet和容器运行时共用磁盘空间，此类场景建议仅配置nodefs驱逐信号门限或imagefs与nodefs门限配置一致。 驱逐宽限期取值范围为1秒\~86400秒。                                                                                                                                                                                                                                                                                                                    | 控制台/API       |
| evictionSoft 软驱逐配置项       | imagefs.inodesFree                           | 容器运行时存放镜像等资源的文件系统的可用inodes数的百分比。 设置值要求大于相同参数的硬驱逐配置值，且需同时配置对应的驱逐宽限期（evictionSoftGracePeriod）。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | 默认为空，不设置 取值范围为1%\~99%                                                                                                                                                                                                                                                                                                                                               | 关于节点压力驱逐详情请参考[节点压力驱逐](https://kubernetes.io/zh-cn/docs/concepts/scheduling-eviction/node-pressure-eviction/)。 须知： 驱逐配置项相关配置请**谨慎修改**，不合理的配置可能会导致节点频繁触发驱逐或节点已过载但未触发驱逐。 kubelet可识别以下两个特定的文件系统标识符： - nodefs：节点的主要文件系统，用于本地磁盘卷、不受内存支持的 emptyDir 卷、日志存储等。 例如，nodefs 包含 /var/lib/kubelet/。  - imagefs：容器运行时使用的文件系统分区。   对于[共享数据盘](https://support.huaweicloud.com/usermanual-cce/cce_10_0341.html#cce_10_0341__section121817243810)，kubelet和容器运行时共用磁盘空间，此类场景建议仅配置nodefs驱逐信号门限或imagefs与nodefs门限配置一致。 驱逐宽限期取值范围为1秒\~86400秒。                                                                                                                                                                                                                                                                                                                    | 控制台/API    |
| evictionSoft 软驱逐配置项       | pid.available                                   | 留给分配 Pod 使用的可用 PID 数的百分比。 设置值要求大于相同参数的硬驱逐配置值，且需同时配置对应的驱逐宽限期（evictionSoftGracePeriod）。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | 默认为空，不设置 取值范围为1%\~99%                                                                                                                                                                                                                                                                                                                                           | 关于节点压力驱逐详情请参考[节点压力驱逐](https://kubernetes.io/zh-cn/docs/concepts/scheduling-eviction/node-pressure-eviction/)。 须知： 驱逐配置项相关配置请**谨慎修改**，不合理的配置可能会导致节点频繁触发驱逐或节点已过载但未触发驱逐。 kubelet可识别以下两个特定的文件系统标识符： - nodefs：节点的主要文件系统，用于本地磁盘卷、不受内存支持的 emptyDir 卷、日志存储等。 例如，nodefs 包含 /var/lib/kubelet/。  - imagefs：容器运行时使用的文件系统分区。   对于[共享数据盘](https://support.huaweicloud.com/usermanual-cce/cce_10_0341.html#cce_10_0341__section121817243810)，kubelet和容器运行时共用磁盘空间，此类场景建议仅配置nodefs驱逐信号门限或imagefs与nodefs门限配置一致。 驱逐宽限期取值范围为1秒\~86400秒。                                                                                                                                                                                                                                                                                                                    | 控制台/API     |
| insecure-readonly-port    | insecure-readonly-port                        | 开启后支持通过HTTP协议访问kubelet 10255只读端口获取节点上工作负载的监控信息。关闭时仅支持通过HTTPS协议访问。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | 默认为关闭                                                                                                                                                                                                                                                                                                                                                                                       | v1.27.16-r60、v1.28.15-r50、v1.29.15-r10、v1.30.14-r10、v1.31.10-r10、v1.32.6-r10、v1.33.5-r0及以上版本支持。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 仅支持通过API配置 |
   
#### kube-proxy组件配置
显示其他列...
完成 取消 全选
| 名称                     | 参数                               | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | 取值         | 修改说明                                                                                          | 配置方式       |
|:---|:---|:---|:---|:---|:---|
| 节点连接跟踪表中保留的最小连接跟踪条目数 | conntrack-min                    | 用于设置Linux连接跟踪表（conntrack table）中保留的最小连接跟踪条目数。该参数确保系统始终预留指定数量的连接跟踪记录，即使当前实际连接数较低，以避免因动态分配/释放资源带来的性能开销。 可通过以下命令查询： ``` sysctl net.nf_conntrack_max ```                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | 默认：131072  | -                                                                                             | 控制台/API  |
| TCP连接在关闭状态下等待的时间       | conntrack-tcp-timeout-close-wait | 控制TCP连接在关闭状态下等待的时间。 可通过以下命令查询： ``` sysctl net.netfilter.nf_conntrack_tcp_timeout_close_wait ```                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | 默认：1h0m0s    | -                                                                                            | 控制台/API  |
| IPVS调度策略           | node-ipvs-scheduler           | 控制节点IPVS负载均衡算法，如果未配置，则默认为Round Robin（轮询）算法。 支持的算法取值如下： - rr：表示Round Robin（轮询）算法，即按顺序循环将请求分配给后端服务器，所有服务器权重相等时，请求会被平均分配。  - lc：表示Least Connections（最少连接）算法，即优先将新请求分配给当前活跃连接数最少的后端服务器。  - dh：表示Destination Hashing（目标地址哈希）算法，即根据请求的目标IP地址进行哈希计算，分配请求到后端服务器。  - sh：表示Source Hashing（源地址哈希）算法，即根据请求的源IP地址进行哈希计算，将同一源IP的请求固定分配到同一台后端服务器。  - sed：表示Shortest Expected Delay（最短预期延迟）算法，分配请求给权重高的服务器，能更早发挥高性能服务器的能力。  - nq：表示Never Queue（永不排队）算法，当存在后端服务器的活跃连接数为0时，直接将请求分配给该服务器，无需计算公式，减少调度延迟。   | 默认: "rr" | v1.28.15-r60、v1.29.15-r20、v1.30.14-r20、v1.31.10-r20、v1.32.6-r20、v1.33.5-r10及以上版本的集群支持该参数。 | 控制台/API |
   
#### 容器运行时Docker配置（仅使用Docker的节点池可见）
![](https://support.huaweicloud.com/usermanual-cce/public_sys-resources/note_3.0-zh-cn.png)
Docker组件配置中的部分参数采用"保留手动修改"的[配置修改同步机制]，具体请参见下表中的"修改说明"列描述。如果节点上/etc/docker/daemon.json被手动修改，节点池配置管理中对应参数的修改将不会同步到该节点。
显示其他列...
完成 取消 全选
| 名称                 | 参数                         | 参数说明                                                                          | 取值                                                                                                                     | 修改说明                                                                                                                                                                                                                                                                                                                                                                                                                | 配置方式         |
|:---|:---|:---|:---|:---|:---|
| 容器umask值             | native-umask               | 默认值为normal，表示启动的容器umask值为0022。                                              | 默认：normal                                                                                                                 | 不支持修改                                                                                                                                                                                                                                                                                                                                                                                                               | -         |
| 单容器可用数据空间          | docker-base-size           | 设置每个容器可使用的最大数据空间。                                                           | 默认：0                                                                                                                     | 不支持修改 始终保留节点实际值，节点池配置永远不同步。                                                                                                                                                                                                                                                                                                                                                         | -         |
| 不安全的镜像源地址          | insecure-registry          | 是否允许使用不安全的镜像源地址。                                                             | false                                                                                                                   | 不支持修改                                                                                                                                                                                                                                                                                                                                                                                                              | -         |
| 容器core文件的大小限制      | limitcore                   | 容器core文件的大小限制，单位是Byte。 如果不设置大小限制，可设置为infinity。 | 默认：5368709120                                                                                                            | -                                                                                                                                                                                                                                                                                                                                                                                                                   | 控制台/API |
| 容器内句柄数限制          | default-ulimit-nofile     | 设置容器中可使用的句柄数上限。                                                              | 默认：{soft}:{hard}                                                                                                        | 该值大小不可超过节点内核参数nr_open的值，且不能是负数。 节点内核参数nr_open可通过以下命令获取： ``` sysctl -a | grep nr_open ```                                                                                                                                                                                                                                                                                                | 控制台/API   |
| 镜像拉取超时时间          | image-pull-progress-timeout | 如果超时之前镜像没有拉取成功，本次镜像拉取将会被取消。                                                  | 默认：1m0s                                                                                                                   | 该参数在v1.25.3-r0版本开始支持                                                                                                                                                                                                                                                                                                                                                                                               | 控制台/API  |
| 单次拉取镜像层的最大并发数      | max-concurrent-downloads   | 设置拉取镜像层的最大并发数。                                                             | 默认：3 取值范围为1\~20                                                                             | 该参数如果设置过大，可能导致节点其他业务的网络性能受影响或导致磁盘IO和CPU增高。 v1.23.14-r0、v1.25.9-r0、v1.27.6-r0、v1.28.4-r0及以上版本的集群支持该参数。 若节点 /etc/docker/daemon.json 中该值已被手动修改，节点池配置不会覆盖                                                                                                                                                                                                  | 控制台/API |
| 容器日志文件轮换生成新文件的最大值 | max-size                   | 容器日志文件开始转储的最大大小。当日志文件达到这个大小时，将会触发日志轮换即关闭当前日志文件并创建新的日志文件以继续记录。                  | 默认为50Mi 取值范围为1Mi\~4096Mi                                                                      | 该参数如果设置过小，可能导致重要日志信息的丢失；如果设置过大，则可能占用过多的磁盘空间。 v1.23.14-r0、v1.25.9-r0、v1.27.6-r0、v1.28.4-r0及以上版本的集群支持该参数。 若节点 /etc/docker/daemon.json 中该值已被手动修改，节点池配置不会覆盖                                                                                                                                                                                                | 控制台/API   |
| 容器的日志文件个数上限       | max-file                   | 容器可以保留的日志文件的最大数量。当存在的日志文件数量超过这个值时，最旧的日志文件将被删除，以便为新的日志留出空间。                  | 默认：20 取值范围为2\~100                                                                           | 该参数如果设置过小，可能导致重要日志信息的丢失；如果设置过大，则可能占用过多的磁盘空间。 v1.23.14-r0、v1.25.9-r0、v1.27.6-r0、v1.28.4-r0及以上版本的集群支持该参数。 若节点 /etc/docker/daemon.json 中该值已被手动修改，节点池配置不会覆盖                                                                                                                                                                                                 | 控制台/API   |
| 替代镜像仓库配置          | registry-mirrors           | 配置一个或多个镜像仓库，以便在从容器运行时获取镜像时使用替代的镜像仓库。                                          | 不配置时镜像仓库默认为docker.io，替代镜像仓库为SWR镜像仓库。 镜像仓库需要是IP地址或域名，替代的镜像仓库需要是http://或者https://开头的IP地址或域名。 | - 如果需要提高镜像拉取速度可以将替代仓库配置为本地镜像仓库。  - 如果需要提高容错能力和可用性可以配置多个替代镜像仓库。   须知： 配置错误的替代镜像仓库可能导致容器无法拉取所需镜像。 v1.23.18-r10、v1.25.16-r0、v1.27.16-r0、v1.28.13-r0、v1.29.8-r0、v1.30.4-r0及以上版本的集群支持该参数。若节点 /etc/docker/daemon.json 中该值已被手动修改，节点池配置不会覆盖 | 控制台/API    |
   
#### 容器运行时Containerd配置（仅使用Containerd的节点池可见）
![](https://support.huaweicloud.com/usermanual-cce/public_sys-resources/note_3.0-zh-cn.png)
Containerd组件配置中的部分参数采用"保留手动修改"的[配置修改同步机制]，具体请参见下表中的"修改说明"列描述。如果节点上/etc/containerd/config.toml被手动修改，节点池配置管理中对应参数的修改将不会同步到该节点。
显示其他列...
完成 取消 全选
| 名称                      | 参数                           | 参数说明                                                                         | 取值                                                                                                                       | 修改说明                                                                                                                                                                                                                                                                                                                                                                                                                                                     | 配置方式    |
|:---|:---|:---|:---|:---|:---|
| 容器core文件的大小限制          | limitcore                    | 容器core文件的大小限制，单位是Byte。 如果不设置大小限制，可设置为infinity。 | 默认：5368709120                                                                                                             | -                                                                                                                                                                                                                                                                                                                                                                                                                                                        | 控制台/API |
| 容器内句柄数限制              | default-ulimit-nofile         | 设置容器中可使用的句柄数上限。                                                              | 默认：1048576                                                                                                              | 该值大小不可超过节点内核参数nr_open的值，且不能是负数。 节点内核参数nr_open可通过以下命令获取： ``` sysctl -a | grep nr_open ```                                                                                                                                                                                                                                                                                                                                    | 控制台/API   |
| 镜像拉取超时时间               | image-pull-progress-timeout | 如果超时之前镜像没有拉取成功，本次镜像拉取将会被取消。                                                  | 默认：1m0s                                                                                                                    | 该参数在v1.25.3-r0版本开始支持                                                                                                                                                                                                                                                                                                                                                                                                                                     | 控制台/API     |
| insecure_skip_verify | insecure_skip_verify        | 跳过仓库证书验证。                                                                     | 默认：false                                                                                                                   | 不支持修改                                                                                                                                                                                                                                                                                                                                                                                                                                                   | -        |
| 单次拉取镜像层的最大并发数          | max-concurrent-downloads     | 设置拉取镜像层的最大并发数。                                                               | 默认：3 取值范围为1\~20                                                                             | 该参数如果设置过大，可能导致节点其他业务的网络性能受影响或导致磁盘IO和CPU增高。 v1.23.14-r0、v1.25.9-r0、v1.27.6-r0、v1.28.4-r0及以上版本的集群支持该参数。 若节点 /etc/containerd/config.toml 中该值已被手动修改，节点池配置不会覆盖。                                                                                                                                                                                                                                        | 控制台/API    |
| 容器的最大日志行大小           | max-container-log-line-size | 是容器的最大日志行大小（以字节为单位）。超过限制的日志行将被分成多行。                                         | 默认：16384 取值范围为1\~2097152                                                                    | 配置增大会增加containerd内存消耗。 v1.23.14-r0、v1.25.9-r0、v1.27.6-r0、v1.28.4-r0及以上版本的集群支持该参数。 若节点 /etc/containerd/config.toml 中该值已被手动修改，节点池配置不会覆盖。                                                                                                                                                                                                                                                          | 控制台/API     |
| 单容器可用数据空间              | container-base-size           | 设置每个容器可使用的最大数据空间。                                                            | 默认：0                                                                                                                     | 不支持修改                                                                                                                                                                                                                                                                                                                                                                                                                                                   | -         |
| 替代镜像仓库配置                | registry-mirrors              | 配置一个或多个镜像仓库，以便在从容器运行时获取镜像时使用替代的镜像仓库。                                       | 不配置时镜像仓库默认为docker.io，替代镜像仓库为SWR镜像仓库。 镜像仓库需要是IP地址或域名，替代的镜像仓库需要是http://或者https://开头的IP地址或域名。 | - 建议添加本地镜像仓库以提高镜像拉取速度。  - 使用多个镜像仓库以提高容错能力和可用性。   v1.23.17-r0、v1.25.12-r0、v1.27.9-r0、v1.28.7-r0、v1.29.3-r0及以上版本的集群支持该参数。 若节点 /etc/containerd/config.toml 中 registry.mirrors endpoint已被手动修改，节点池配置不会覆盖。 须知： 配置错误的镜像仓库或者替代镜像仓库可能导致容器无法拉取所需镜像。 | 控制台/API  |
| 跳过证书认证的镜像仓库           | insecure-registries          | 控制指定的镜像仓库跳过对安全证书的验证，一般用于与不安全或自签名的镜像仓库建立连接。                                 | 镜像仓库需要是IP地址或域名。                                                                                                           | - 仅在开发或测试环境中使用，不建议在生产环境中启用。  - 如果使用自签名证书或无法获取有效证书的私有镜像仓库时，才考虑启用此选项。   v1.23.17-r0、v1.25.12-r0、v1.27.9-r0、v1.28.7-r0、v1.29.3-r0及以上版本的集群支持该参数。 若节点 /etc/containerd/config.toml 中该值已被手动修改，节点池配置不会覆盖。                                                               | 控制台/API   |
| 镜像下载后回收原始镜像层文件          | discard-unpacked-layers    | 控制镜像下载解压后是否回收原始镜像层。                                                       | 默认：false                                                                                                                   | 设为true时，镜像下载后会回收原始镜像层文件（GC会在镜像层成功解压到snapshotter后移除content store中的原始层），可节省磁盘空间，但原始镜像层被删除后镜像无法导出成镜像文件或再次推送到其他仓库。 v1.31.14-r50、v1.34.8-r0及以上版本的集群支持该参数。                                                                                                                                                                                                                                                                         | 控制台/API     |
   
#### 网络组件配置（仅CCE Turbo集群可见）
显示其他列...
完成 取消 全选
| 名称                  | 参数                             | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 取值      | 修改说明                                                             | 配置方式     |
|:---|:---|:---|:---|:---|:---|
| 节点池网卡预热参数配置开关       | enable-node-nic-configuration | 是否开启节点池级别的网卡预热。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | 默认：关闭  | 节点池网络组件配置开关关闭后，节点池容器网卡动态预热参数将与集群级别保持一致。                         | 控制台/API |
| nic-threshold        | nic-threshold                | 节点池级别的节点绑定容器网卡数低水位:节点绑定容器网卡数高水位                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | 默认：0:0 | 说明： 此参数配置废弃中，请采用其他4个容器网卡动态预热参数。                                | 控制台/API |
| 节点池级别的节点最少绑定容器网卡数   | nic-minimum-target            | 保障节点最少有多少张容器网卡绑定在节点上，支持数值跟百分比两种配置方式。 - 数值配置：参数值需为0到65535的整数。例如10，表示节点最少有10张容器网卡绑定在节点上。当超过节点的容器网卡配额时，后台取值为节点的容器网卡配额。  - 百分比配置：参数值范围为1%-100%。例如10%，如果节点容器网卡配额128，表示节点最少有12张（向下取整）容器网卡绑定在节点上。   建议nic-minimum-target与nic-maximum-target为同类型的配置方式（同采用数值配置或同采用百分比配置）。                                                                                                                                             | 默认：10   | 建议配置为大部分节点平时日常运行的Pod数。                                          | 控制台/API    |
| 节点池级别的节点预热容器网卡上限检查值   | nic-maximum-target           | 当节点绑定的容器网卡数超过节点预热容器网卡上限检查值(nic-maximum-target)，不再主动预热容器网卡。 当该参数大于等于节点最少绑定容器网卡数(nic-minimum-target)时，则开启预热容器网卡上限值检查；反之，则关闭预热容器网卡上限值检查。支持数值跟百分比两种配置方式。 - 数值配置：参数值需为0到65535的整数，0表示关闭预热容器网卡上限值检查。当超过节点的容器网卡配额时，后台取值为节点的容器网卡配额。  - 百分比配置：参数值范围为1%-100%。例如50%，如果节点容器网卡配额128，表示节点预热容器网卡上限检查值64（向下取整）。   建议nic-minimum-target与nic-maximum-target为同类型的配置方式（同采用数值配置或同采用百分比配置）。 | 默认：0   | 建议配置为大部分节点平时最多运行的Pod数。                                           | 控制台/API  |
| 节点池级别的节点动态预热容器网卡数  | nic-warm-target               | 表示节点网络接口（NIC）预热的目标值，即在节点启动时预先分配的网络接口数量。 当"节点动态预热容器网卡数(nic-warm-target) + 节点当前绑定的容器网卡数"大于节点预热容器网卡上限检查值(nic-maximum-target) 时，系统只会预热nic-maximum-target与节点当前绑定的容器网卡数的差值。                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | 默认：2   | 建议配置为大部分节点日常10s内会瞬时弹性扩容的Pod数。                                   | 控制台/API |
| 节点池级别的节点预热容器网卡回收阈值 | nic-max-above-warm-target     | 只有当"节点上空闲的容器网卡数 - 节点动态预热容器网卡数(nic-warm-target) "大于此阈值时，将会触发预热容器网卡的解绑回收。只支持数值配置。 - 调大此值会减慢空闲容器网卡的回收，加快Pod的启动速度，但会降低IP地址的利用率，特别是在IP地址紧张的场景，**请谨慎调大**。  - 调小此值会加快空闲容器网卡的回收，提高IP地址的利用率，但在瞬时大量Pod激增的场景，部分Pod启动会稍微变慢。                                                                                                                                                                                                                                              | 默认：2    | 建议配置为大部分节点日常在分钟级时间范围内会频繁弹性扩容缩容的Pod数 - 大部分节点日常10s内会瞬时弹性扩容的Pod数。 | 控制台/API |
   
#### 节点池Pod安全组配置（仅CCE Turbo集群可见）
显示其他列...
完成 取消 全选
| 名称           | 参数                            | 参数说明                                                                                                                                                                            | 取值 | 修改说明                   | 配置方式    |
|:---|:---|:---|:---|:---|:---|
| 节点池上Pod默认使用的安全组 | security_groups_for_nodepool | 可填写安全组 ID，不配置则使用集群容器网络的默认安全组，多个安全组ID中间以英文分号（;）分隔。 优先级低于[SecurityGroup](https://support.huaweicloud.com/usermanual-cce/cce_10_0288.html)资源对象配置的安全组。 | -    | 为了更好的网络性能，建议您选择不超过5个安全组。 | 控制台/API |
   
#### 节点池OS配置
显示其他列...
完成 取消 全选
| 名称        | 参数                          | 参数说明                                                                                                                                                                                                          | 取值  | 修改说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | 配置方式   |
|:---|:---|:---|:---|:---|:---|
| 容器资源视图隔离 | enable-container-isolation | 启用容器资源视图隔离后，每个容器拥有独立的"资源视图"，即容器内的进程只能查询或操作分配给本容器的资源（如CPU、内存等），无法感知宿主机上的其他资源。 启用后系统会将HCE内核参数kernel.enhance_container_enable配置为1。 **特权容器不支持资源隔离。** | 默认：关闭 | v1.27.16-r60、v1.28.15-r50、v1.29.15-r10、v1.30.14-r10、v1.31.10-r10、v1.32.6-r10、v1.33.5-r0及以上版本的集群支持该配置，且仅支持Huawei Cloud EulerOS 2.0操作系统下的部分内核。 - x86：要求5.10.0-182.0.0.95.r2825_235.hce2.x86_64及以上  - arm：要求5.10.0-182.0.0.95.r2825_235.hce2.aarch64及以上   如果集群版本或操作系统内核版本不满足要求，请[升级集群](https://support.huaweicloud.com/usermanual-cce/cce_10_0197.html)或[升级操作系统](https://support.huaweicloud.com/usermanual-cce/cce_10_0660.html)。 | 控制台/API |
   
#### 常见问题
#### 想要修改的参数不在支持列表，可以直接登录节点修改组件配置吗？
不可以，直接登录节点修改组件配置为高危操作，修改后的配置可能会在后续重置、升级过程中丢失，影响业务正常运行，请在操作前充分评估变更风险。
如果经过谨慎评估后确认需要使用此方式，建议您为节点配置**安装前执行脚本** /**安装后执行脚本** ，并通过自动执行脚本修改节点参数，详情请参见[创建节点时执行安装前/后脚本](https://support.huaweicloud.com/usermanual-cce/cce_10_4659.html)。
#### 默认节点池支持修改上述配置吗？
默认节点池暂不支持修改节点配置。如果需要自定义节点配置，建议[创建节点池](https://support.huaweicloud.com/usermanual-cce/cce_10_0012.html)或者[纳管节点至节点池](https://support.huaweicloud.com/usermanual-cce/cce_10_0886.html)。
#### 节点上的配置文件被手动修改后，通过节点池下发配置不生效？
节点组件配置中的部分参数采用"保留手动修改"的[配置修改同步机制]，如果您手动修改了节点上的参数配置文件，后续通过节点池配置管理修改的参数将不会同步到该节点。具体受影响的配置项请参见[节点池配置参数说明]中的"修改说明"列描述。
如果您需要恢复节点池配置的同步能力，请按以下步骤操作：
- 方案一：
  1. 登录节点，将手动修改的参数恢复为与节点池配置管理中的值一致。
  
  2. 在节点池配置管理中重新修改目标参数值，触发重新下发。
   
- 方案二：通过重置节点的方式，让节点完全恢复为节点池配置。
 
#### 相关文档
- 关于节点池的配置项说明，请参见[创建节点池](https://support.huaweicloud.com/usermanual-cce/cce_10_0012.html)。
- 如果您需要修改部分Kubernetes集群参数，请参见[修改CCE集群配置](https://support.huaweicloud.com/usermanual-cce/cce_10_0213.html)。
 
