Kubernetes集群-kube-apiserver-001篇
文章目录
- 🎯 核心定位:集群的唯一网关
- 🏗️ 架构真相:三层 Server 委托链
- 🔄 请求处理管道(Handler Chain)
- ① 认证(Authentication)
- ② 授权(Authorization)
- ③ API 优先级与公平性(APF)
- ④ 准入控制(Admission Control)
- 💾 存储层与 Watch 机制
- 与 etcd 的交互
- Watch 缓存(WatchCache)
- 🚀 高可用部署
- ⚙️ 关键启动参数(生产环境常用)
- 🔍 排障视角:请求卡住时该看什么
kube-apiserver 是 Kubernetes 控制平面的"中枢神经"——它是集群的唯一入口,所有组件(kubectl、kubelet、scheduler、controller-manager)以及外部客户端都通过它与 etcd 交互,它本身是无状态的,所有持久化数据都在 etcd 中。
很多人以为 kube-apiserver 是一个单一的 HTTP 服务,其实它是一个三层委托链(Aggregator → KubeAPIServer → APIExtensionsServer),理解这一点是看懂整个组件的关键。
🎯 核心定位:集群的唯一网关
kube-apiserver 承担的职责可以归纳为 6 个方面:
- REST API 服务:暴露集群管理 API,所有组件的通信枢纽
- 认证(Authentication):验证请求者身份
- 授权(Authorization):判定请求是否被允许
- 准入控制(Admission Control):对象持久化前的变更与验证
- etcd 读写代理:唯一直接对接 etcd 的组件
- 扩展机制:API 聚合(Aggregation)+ CRD 支持
