04-配置与扩缩 配置与扩缩Part 1ConfigMap 与 Secret概念引入你的应用总需要一些外部信息数据库地址、API 密钥、日志级别……把它们硬编码在镜像里是个坏主意——换个环境就得重新打包。ConfigMap和Secret就是 K8s 的配置管理中心ConfigMap存普通配置数据库地址、日志级别Secret存敏感信息密码、证书、API 密钥内容 Base64 编码读取配置ConfigMap普通配置PodSecret敏感信息你的应用原理讲解两种注入方式ConfigMap/Secret 的内容可以通过两种方式注入到 Pod方式怎么用特点环境变量变成容器里的环境变量简单但更新需重启 Pod文件挂载变成容器里的文件灵活更新自动同步ConfigMap环境变量方式DATABASE_URLmysql://...文件挂载方式/etc/config/app.confPodConfigMap 创建方式apiVersion:v1kind:ConfigMapmetadata:name:app-configdata:DATABASE_URL:mysql://db:3306/myappLOG_LEVEL:infoapp.conf:|server.port8080 server.context-path/apiSecret 创建方式apiVersion:v1kind:Secretmetadata:name:app-secrettype:Opaquedata:# 值需要 Base64 编码# echo -n mypassword | base64DB_PASSWORD:bXlwYXNzd29yZA⚠️ Secret 的安全只是 Base64 编码不是加密。真正的安全需要配合 RBAC 和加密方案。动手实验步骤 1创建 ConfigMapcatapp-config.yamlEOF apiVersion: v1 kind: ConfigMap metadata: name: app-config data: LOG_LEVEL: info APP_COLOR: blue EOFkubectl apply-fapp-config.yaml步骤 2用环境变量注入catconfig-env-pod.yamlEOF apiVersion: v1 kind: Pod metadata: name: config-env-pod spec: containers: - name: app image: busybox command: [sh, -c, echo LOG_LEVEL$LOG_LEVEL APP_COLOR$APP_COLOR sleep 3600] env: - name: LOG_LEVEL valueFrom: configMapKeyRef: name: app-config key: LOG_LEVEL - name: APP_COLOR valueFrom: configMapKeyRef: name: app-config key: APP_COLOR EOFkubectl apply-fconfig-env-pod.yaml步骤 3验证环境变量kubectl logs config-env-pod预期输出LOG_LEVELinfo APP_COLORblue步骤 4用文件挂载注入catconfig-vol-pod.yamlEOF apiVersion: v1 kind: Pod metadata: name: config-vol-pod spec: containers: - name: app image: busybox command: [sh, -c, ls /etc/config/ cat /etc/config/LOG_LEVEL sleep 3600] volumeMounts: - name: config-volume mountPath: /etc/config volumes: - name: config-volume configMap: name: app-config EOFkubectl apply-fconfig-vol-pod.yaml步骤 5验证文件挂载kubectl logs config-vol-pod每个 ConfigMap 的 key 变成了/etc/config/下的一个文件文件内容就是 value。步骤 6创建 Secret# 用命令行创建自动 Base64 编码kubectl create secret generic app-secret\--from-literalDB_PASSWORDsupersecret\--from-literalAPI_KEYabc123# 查看kubectl get secret app-secret-oyaml步骤 7清理kubectl delete pod config-env-pod config-vol-pod kubectl delete configmap app-config kubectl delete secret app-secretrm-fapp-config.yaml config-env-pod.yaml config-vol-pod.yamlPart 2扩缩容与发布概念引入你的电商网站白天流量大需要 10 个 Pod半夜没什么人只要 2 个就够了。每次手动kubectl scale太累了。HPAHorizontal Pod Autoscaler就是你的自动调度员——它监控 CPU/内存使用率自动增减 Pod 数量。CPU 70%CPU 30%Metrics Server监控指标HPA自动调度员扩容 Pod缩容 - PodDeployment原理讲解HPA 的工作流程高于目标低于目标在范围内每隔 15 秒查询指标当前 CPU 使用率计算需要几个 Pod计算可以减少几个什么都不做调整 Deployment replicasHPA 的关键参数参数含义示例minReplicas最少几个 Pod2maxReplicas最多几个 Pod10targetCPUUtilization目标 CPU 使用率70%发布策略概览除了自动扩缩容你还需要了解常见的发布策略策略原理风险滚动更新逐个替换旧 Pod低默认策略蓝绿部署新旧两套环境切换流量资源翻倍金丝雀发布先放少量流量到新版本需要额外工具 K8s 的 Deployment 原生支持滚动更新。蓝绿和金丝雀需要 Istio/Argo Rollouts 等工具。动手实验前提安装 Metrics ServerKind 集群默认没有 Metrics Server需要先安装kubectl apply-fhttps://github.com/kubernetes-sigs/metrics-server/releases/latest/download/components.yaml# Kind 集群使用自签证书Metrics Server 默认会因 TLS 验证失败x509 错误# --kubelet-insecure-tls 跳过 TLS 验证仅适用于本地开发和测试环境kubectl patch deployment metrics-server-nkube-system--typejson\-p[{op: add, path: /spec/template/spec/containers/0/args/-, value: --kubelet-insecure-tls}]⚠️开发/测试限定--kubelet-insecure-tls会跳过 kubelet 的 TLS 证书验证仅用于本地 Kind/Minikube 等开发环境。生产集群中应配置 kubelet-csr-approver 来自动签发 kubelet 证书实现安全的 TLS 通信。本文基于 Metrics Server v0.7.x 验证最新安装方式请参考 Metrics Server 官方文档。等待 Metrics Server 就绪kubectlwait--forconditionready pod-lk8s-appmetrics-server-nkube-system--timeout60s步骤 1创建 Deploymentcatphp-apache.yamlEOF apiVersion: apps/v1 kind: Deployment metadata: name: php-apache spec: replicas: 1 selector: matchLabels: app: php-apache template: metadata: labels: app: php-apache spec: containers: - name: php-apache image: registry.k8s.io/hpa-example resources: requests: cpu: 200m limits: cpu: 500m ports: - containerPort: 80 EOFkubectl apply-fphp-apache.yaml步骤 2创建 HPAkubectl autoscale deployment php-apache --cpu-percent50--min1--max10步骤 3查看 HPAkubectl get hpa预期输出NAME REFERENCE TARGETS MINPODS MAXPODS REPLICAS php-apache Deployment/php-apache 0%/50% 1 10 1步骤 4模拟压力在另一个终端生成流量kubectl run load-gen--imagebusybox--rm-it-- /bin/sh# 进入 shell 后执行whiletrue;dowget-q-O- http://php-apache;done回到第一个终端观察kubectl get hpa-w你会看到 CPU 使用率上升HPA 自动扩容 Pod 数量。按CtrlC退出。步骤 5停止压力测试关闭 load-gen 终端或按CtrlC然后exit。等待 1-2 分钟后kubectl get hpaHPA 会自动缩容回最小值。步骤 6清理kubectl delete hpa php-apache kubectl delete-fphp-apache.yamlrmphp-apache.yaml自检问题ConfigMap 和 Secret 的区别是什么查看答案 ConfigMap 存普通配置明文存储。Secret 存敏感信息Base64 编码不是加密。两者注入 Pod 的方式相同。环境变量和文件挂载各有什么优缺点查看答案 环境变量简单直接但更新 ConfigMap 后 Pod 需要重启才能生效。文件挂载更灵活ConfigMap 更新后文件会自动同步到容器内不需要重启。HPA 扩容后什么时候会缩容查看答案 HPA 使用缩容稳定窗口默认 5 分钟在这 5 分钟内HPA 取所有推荐副本数的**最大值**来决定缩容目标而不是简单地看CPU 是否持续低于阈值。这样可以避免因短暂的指标波动导致过度缩容。滚动更新和蓝绿部署的区别查看答案 滚动更新逐个替换 Pod期间新旧版本共存不需要额外资源。蓝绿部署维护两套完整环境通过切换流量实现零停机但需要双倍资源。下一步配置和扩缩都搞定了。接下来了解 K8s 怎么管理持久化数据→ 05. 存储基础本文来自 K8s Guide—— 开源免费的 Kubernetes 中文学习指南️ 初学者轨道 面试轨道从零基础到拿 Offer 一站式覆盖 每篇文章配套 Kind 实验脚本本地一键运行 本文源码docs/beginner/07-configmap-secret.md / docs/beginner/08-scaling-rollout.md⭐如果对你有帮助欢迎 Stargithub.com/callmebg/k8s-guide