O ACS oferece suporte ao recurso de inspeção agendada do CIS. Configure regras agendadas para inspecionar periodicamente seus clusters em busca de alertas de risco. Este tópico descreve os alertas de risco comuns identificados durante as inspeções de cluster e suas respectivas soluções.
Itens e alertas de inspeção de cluster
Para saber como usar o recurso de inspeção de cluster, consulte Use cluster diagnostics.
Os itens de inspeção podem variar ligeiramente conforme a configuração do cluster. O relatório de inspeção apresenta os resultados definitivos.
|
Tipo de verificação |
Item de inspeção |
Alerta |
|
Cotas de recursos ResourceQuotas |
||
|
Verificação de cota de servidores de backend do SLB |
||
|
Verificação de cota de listeners do SLB |
||
|
Nível de recursos ResourceLevel |
Verificação de uso de largura de banda do SLB |
|
|
Verificação de conexões máximas do SLB |
||
|
Versões e certificados Versions&Certificates |
Verificação da versão Kubernetes do cluster |
|
|
Risco do cluster ClusterRisk |
Existência de instância SLB do servidor de API |
|
|
Status da instância SLB do servidor de API |
||
|
Configuração do listener na porta 6443 do SLB do servidor de API |
Configuração do listener na porta 6443 do SLB do servidor de API |
|
|
Configuração de controle de acesso do SLB do servidor de API |
Configuração de controle de acesso do SLB do servidor de API |
|
|
ClusterIP do service DNS |
||
|
Endpoints de backend do service DNS |
||
|
Vários services compartilhando uma porta do SLB |
Cota insuficiente de SLB na VPC
Impacto: A cota restante de Server Load Balancer (SLB) na Virtual Private Cloud (VPC) é inferior a cinco. Cada service LoadBalancer cria uma instância SLB. Quando a cota de SLB se esgota, os novos services LoadBalancer não funcionam.
Solução: Por padrão, uma conta pode ter 60 instâncias SLB. Caso precise de uma cota maior, acesse o console do Quota Center e envie uma solicitação para aumentar a cota. Para obter informações sobre os limites de cota, consulte Quotas.
Cota insuficiente de servidores de backend do SLB
Impacto: Uma instância SLB suporta um número limitado de instâncias do Elastic Compute Service (ECS) como servidores de backend. À medida que um service LoadBalancer cresce, seus pods são distribuídos por várias instâncias ECS. Se o número de instâncias ECS exceder a cota de servidores de backend da instância SLB, não será possível adicionar as instâncias excedentes à instância SLB.
Solução: Por padrão, uma instância SLB pode ter 200 servidores de backend. Caso precise de uma cota maior, acesse o console do Quota Center e envie uma solicitação para aumentar a cota. Para obter informações sobre os limites de cota, consulte Quotas.
Cota insuficiente de listeners do SLB
Impacto: Uma instância SLB suporta um número limitado de listeners. Em um service LoadBalancer, cada porta de escuta corresponde a um listener do SLB. Quando o número de portas atinge o limite de listeners da instância SLB, as portas excedentes não conseguem atender ao tráfego.
Solução: Por padrão, uma instância SLB pode ter 50 listeners. Caso precise de uma cota maior, acesse o console do Quota Center e envie uma solicitação para aumentar a cota. Para obter informações sobre os limites de cota, consulte Quotas.
Alto uso de largura de banda do SLB
Impacto: O pico de largura de banda de rede de saída nos últimos três dias ultrapassou 80% do limite. Ao atingir o limite de largura de banda, a instância SLB pode descartar pacotes, causando oscilação e latência nas requisições.
Solução: Atualize o tipo da instância SLB para aumentar o limite de largura de banda. Para mais informações, consulte Expose an application by using an existing SLB instance.
Número elevado de conexões máximas do SLB
Impacto: O número máximo de conexões nos últimos três dias atingiu 80% do limite. Quando o número de conexões atinge o limite, novas conexões não podem ser estabelecidas e os clientes perdem a conectividade.
Solução: Atualize o tipo da instância SLB para aumentar o limite máximo de conexões. Para mais informações, consulte Expose an application by using an existing SLB instance.
Alta taxa de novas conexões do SLB
Impacto: A taxa máxima de novas conexões nos últimos três dias atingiu 80% do limite. Ao alcançar esse limite, novas conexões não podem ser estabelecidas por um curto período, impedindo a conexão dos clientes.
Solução: Atualize o tipo da instância SLB para aumentar a taxa máxima de novas conexões. Para mais informações, consulte Expose an application by using an existing SLB instance.
QPS elevado no SLB
Impacto: O número máximo de consultas por segundo (QPS) nos últimos três dias atingiu 80% do limite. Quando o QPS atinge o limite, os clientes podem falhar ao tentar se conectar.
Solução: Atualize o tipo da instância SLB para aumentar o limite máximo de QPS. Para mais informações, consulte Expose an application by using an existing SLB instance.
Versão desatualizada do cluster
Impacto: A versão do cluster está se aproximando ou já ultrapassou o fim do período de suporte.
Solução: Atualize o cluster para uma versão suportada do Kubernetes o mais rápido possível.
Existência de instância SLB do servidor de API
Impacto: Sem um balanceador de carga para o servidor de API do cluster, apenas uma instância do servidor de API fica em execução, tornando-o um ponto único de falha (SPOF). Se essa instância falhar, todo o cluster para de funcionar.
Solução: Configure um balanceador de carga para o servidor de API do cluster.
Status da instância SLB do servidor de API
Impacto: Todas as operações do cluster, como agendamento de pods, implantação de services e dimensionamento, são interrompidas ou atrasadas. A descoberta de services dentro do cluster depende do servidor de API. Se a instância SLB apresentar anomalias, a descoberta de services pode falhar.
Solução: Confirme se a instância SLB está configurada corretamente, incluindo a configuração dos servidores de backend, portas de escuta e mecanismo de verificação de integridade.
Configuração do listener na porta 6443 do SLB do servidor de API
Impacto: Se o listener na porta 6443 da instância SLB do servidor de API estiver mal configurado, todas as requisições que chegam ao servidor de API através da instância SLB falharão. Isso inclui operações com kubectl, acesso ao Dashboard e requisições de API de outras cargas de trabalho. A descoberta de services dentro do cluster também pode falhar, pois a resolução de nomes depende do servidor de API.
Solução: Confirme se a instância SLB está configurada corretamente, incluindo a configuração dos servidores de backend, portas de escuta e mecanismo de verificação de integridade. Verifique se há um listener configurado para a porta 6443 e se esse listener utiliza HTTPS.
Configuração de controle de acesso do SLB do servidor de API
Impacto: Se a configuração de controle de acesso da instância SLB do servidor de API estiver incorreta, as operações de gerenciamento do cluster, como gestão de nós, agendamento de pods e implantação de services, serão interrompidas ou restritas. As cargas de trabalho no cluster dependem do servidor de API para comunicação e descoberta de services, portanto, essas requisições falharão.
Solução: Verifique a configuração de controle de acesso da instância SLB, como grupos de segurança e listas de controle de acesso (ACLs). Confirme se endereços IP e portas legítimos, especialmente a porta 6443, têm acesso ao servidor de API. Valide se a configuração TLS/SSL entre a instância SLB e o servidor de API está correta e se os certificados são válidos e não expiraram.
ClusterIP do service DNS
Impacto: Se um ClusterIP não for atribuído corretamente ao service DNS do cluster, o service DNS ficará indisponível. Isso interrompe as funções do cluster e afeta todas as cargas de trabalho que dependem da resolução de DNS.
Solução: Verifique os plugins de rede e as configurações do cluster em busca de conflitos ou erros. Reimplante o add-on CoreDNS para garantir que o service DNS seja configurado e receba um ClusterIP corretamente.
Endpoints de backend do service DNS
Impacto: Se nenhum servidor DNS de backend estiver associado ao service DNS do cluster, o service DNS ficará indisponível e toda a resolução de DNS no cluster falhará.
Solução: Verifique se o arquivo de configuração do add-on CoreDNS (Corefile) está configurado corretamente. Certifique-se de que a diretiva forward ou proxy aponte para um conjunto válido de servidores DNS de backend.
Vários services compartilhando uma porta do SLB
Impacto: Se vários services compartilharem a mesma porta na mesma instância SLB, ocorrerão conflitos de porta e os services afetados não funcionarão corretamente.
Solução: Modifique ou exclua os services conflitantes. Garanta que os services que compartilham uma única instância SLB utilizem portas diferentes.