Kubernetes 管理的核心,是让共享集群保持可调度、资源受控、授权正确、配置可维护,并且在故障时能够诊断。本课程从基础工作负载部署进一步深入管理员用于维护集群和恢复异常应用的操作控制。
你将在本地 Minikube 集群中执行节点维护,用命名空间和配额隔离工作负载,测试最小权限 RBAC,为 Pod 提供运行时配置与 Secret,并依据状态和事件诊断故障。最终的集群救援任务会在专用命名空间中综合考查日志分析与 Service 发现修复。
你将学到什么
- 对节点执行 cordon、drain、检查和 uncordon,并说明每项操作对调度的影响
- 创建命名空间,并使用 ResourceQuota 限制汇总后的 CPU 与内存请求和上限
- 部署带资源约束的 Pod,验证命名空间作用域和配额消耗
- 定义命名空间级只读 Role,将其绑定到用户,并通过身份模拟测试允许与拒绝的操作
- 创建 ConfigMap 和 Secret,将配置挂载为文件,并把 Secret 键注入环境变量
- 根据 Pod 状态和事件诊断无效容器镜像,实施针对性修复并观察恢复
- 修复崩溃的 Deployment 和不匹配的 Service 选择器,直到工作负载就绪且端点存在
本课程适合谁
本课程适合已经理解 Kubernetes Pod、Deployment、Service 和基本 kubectl 用法的 DevOps 学习者、初级平台工程师及 Linux 管理员。
前置要求: 掌握 Linux 终端和 YAML 基础,并具备 Kubernetes 工作负载入门知识;建议先完成 Kubernetes 基础课程。
学习环境: 可通过浏览器访问的 Linux 终端,预装 Docker、Minikube、kubectl 和 nano,并运行本地单节点 Kubernetes 集群;无需云账户。
常见问题
单节点 Minikube 能真实演示节点 drain 吗?
它能准确演示命令和调度后果,但没有第二个节点接收被驱逐的工作负载。唯一节点被 drain 后,替代 Pod 会保持 Pending,直到你执行 uncordon。
RBAC 实验会创建并认证真实用户账户吗?
不会。实验会为 jane 身份创建命名空间级 Role 和 RoleBinding,再使用 kubectl auth can-i --as jane 验证该身份可以读取 Pod,但不能创建或删除 Pod。
本课程中的 Kubernetes Secret 是加密的吗?
不是。实验明确说明显示的值只是 Base64 编码,而非加密。课程介绍 Secret 引用与环境变量注入;静态加密和外部密钥管理器属于实验之外的生产主题。
最终挑战需要修复哪些问题?
你将在 rescue-mission 命名空间应用现有 Deployment 和 Service,通过日志定位并移除错误的 command 覆盖,再让 Service 选择器与 app: backend 对齐。验收要求 Deployment 有一个就绪副本,且 Service 至少存在一个端点。




