百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 热门文章 > 正文

使用CEL和kubebuilder注释进行Kubernetes CRD验证

bigegpt 2024-10-06 02:42 5 浏览


自定义资源 (CR) 允许用户扩展 Kubernetes API。在创建 CR 之前,我们需要创建一个自定义资源定义 (CRD),它将描述未来资源的结构和一些元属性。

有很多方法可以为 Kubernetes 创建 CRD。您也可以从头开始编写 CRD,但一些很棒的工具将为您搭建骨架结构,让事情变得更容易。其中一些是kubebuilder、operator-sdk等。

Kubernetes 操作员要求您定义和创建 CRD。通常,当您开发 Operator 时,基本要求是验证 CRD 中的不同字段。kubebuilder 中有很多方法可以执行基本验证,例如设置字段的最大/最小长度、字段的必需/可选验证检查等。

在 Kubernetes 1.25 之前,在 CRD 中创建复杂验证的唯一方法是编写和部署验证 webhook。每个 CRD 都会在系统上运行自己的验证 webhook 部署。当您必须开发和部署大量 CRD 时,这是一项运维和开发开销。此问题在 Kubernetes 1.25 版本中通过引入CEL(通用表达式语言)验证规则得到解决。在这篇文章中,我们将看到在 Kubernetes 中引入 CEL 之前和之后创建不可变 CRD 的过程。


警告

请注意,此功能仍处于测试阶段,可能会发生变化。以下部分假设您了解 Golang、Kubernetes 和operator开发的基础知识。

本文示例说明

在此示例中,我们将尝试创建一个不可变的 CRD,即一旦创建 CR,任何人都无法编辑该对象。如果有人试图编辑对象,API 服务器必须拒绝更改并抛出错误。

本文使用kubebuilder进行crd模块创建。

Kubernetes 1.23 中的 CRD 验证

如上所述,我们需要创建一个用于验证的 webhook。但在此之前,让我们搭建脚手架。

  • 创建 Kubernetes 1.23 集群
  • 创建一个存储库并使用 go mod 对其进行初始化。
mkdir /tmp/one
cd /tmp/one
go mod init one
  • 初始化 kubebuilder
kubebuilder init --domain superops.com --license none --owner "superops"
kubebuilder create api --version v1 --group validate --kind ImmutableKind
kubebuilder create webhook --group validate --version v1 --kind ImmutableKind --programmatic-validation

验证代码集成

将验证 webhook 逻辑添加到代码库api/v1/immutablekind_webhook.go。在这种情况下,我们希望我们的对象是不可变的,因此必须阻止所有更新操作

// ValidateUpdate implements webhook.Validator so a webhook will be registered for the type
func (r *ImmutableKind) ValidateUpdate(old runtime.Object) error {
 immutablekindlog.Info("validate update", "name", r.Name)

 return apierrors.NewForbidden(
     schema.GroupResource{
         Group:    "validate.superops.com",
         Resource: "ImmutableKind",
     }, r.Name, &field.Error{
         Type:     field.ErrorTypeForbidden,
         Field:    "*",
         BadValue: r.Name,
         Detail:   "Invalid value: \"object\": Value is immutable",
     },
 )
}

由于证书问题,默认的 webhook 将不起作用。要解决此问题,您必须安装cert-manager以便于操作。

kubectl apply -f https://github.com/cert-manager/cert-manager/releases/download/v1.9.1/cert-manager.yaml
  • 脚手架编辑配置以启用 webhook、执行注入等部署
  • 取消注释patches/webhook_in_immutablekinds.yaml并patches/cainjection_in_immutablekinds.yaml在config/crd/kustomization.yaml
  • 取消注释../certmanager和../webhook目录,以及config/default/kustomization.yamlmanager_webhook_patch.yaml中的整个CERTMANAGER替换块
  • 创建自定义 CRD
make manifests
  • 构建并将 webhook 代码逻辑推送到 dockerhub。在这种情况下,我将图像推送到我的个人 dockerhub 帐户进行部署。您可以相应地更改图像名称。
make docker-build docker-push IMG=superops/immutablekindwebhook:v1
  • 安装部署operator
make install deploy IMG=superops/immutablekindwebhook:v1
  • 部署CR
kubectl apply -f ./config/samples/validate_v1_immutablekind.yaml
apiVersion: validate.superops.com/v1
kind: ImmutableKind
metadata:
labels:
 app.kubernetes.io/name: immutablekind
 app.kubernetes.io/instance: immutablekind-sample
 app.kubernetes.io/part-of: immutable-validation-webhook
 app.kuberentes.io/managed-by: kustomize
 app.kubernetes.io/created-by: immutable-validation-webhook
 mutate: maybe
name: immutablekind-sample
spec:
# TODO(user): Add fields here

为了验证不变性功能,让我们编辑已部署的 CR。

为了简单起见,让我们从上面的代码片段中删除所有标签,然后immutablekind-sample再次部署 CR。

echo "apiVersion: validate.superops.com/v1
kind: ImmutableKind
metadata:
  name: immutablekind-sample" | kubectl apply -f-

Kubernetes API 服务器应该抛出一个阻止更新的错误。

Kubernetes 1.25 中的 CRD 验证

随着出色的 CEL 的引入,我们可以看到实现 CRD 验证的复杂性有明显的不同。最初的脚手架步骤将保持不变。

  1. 创建 Kubernetes 1.25 集群
  2. 创建一个存储库并使用 go mod 对其进行初始化。
mkdir /tmp/two
cd /tmp/two
go mod init two

初始化kubebuilder步骤同上。

  1. 无需使用 CEL 创建用于 CRD 验证的 Webhook
  2. 我们不验证此任务中的特定字段。我们要保护整个对象及其所有后续字段
  3. 实现我们目标的最佳方法是为整个 kind struct 对象嵌入 kubebuilder 标记注释
  4. CEL 不可变验证检查如下所示
// +kubebuilder:validation:XValidation:rule="self == oldSelf", message="Value is immutable"
  1. 上面的 CEL 格式的标记注释被 controller-gen 解析生成 CRD。CEL 规则中的XValidation字段转换为x-Kubernetes-validationCRD 中的
  2. 上面指定的验证规则确保新请求对象 ( self) 始终等于旧部署对象 ( oldSelf)。如果有任何不同,CEL 验证会抛出一条错误消息
  3. 使用 CEL 可以对每个字段进行更精细的验证。但我们的演示用例不需要它
  4. 在这种情况下,我们创建了ImmutableKind结构并希望确保它的 CR 是不可变的。将上述验证标记注释添加到结构中
  5. 该ImmutableKind结构存在于api/v1/immutablekind_types.go
// +kubebuilder:validation:XValidation:rule="self == oldSelf", message="Value is immutable"
type ImmutableKind struct {
 metav1.TypeMeta   `json:",inline"`
 metav1.ObjectMeta `json:"metadata,omitempty"`

 Spec   ImmutableKindSpec   `json:"spec,omitempty"`
 Status ImmutableKindStatus `json:"status,omitempty"`
}

创建crd并安装验证

make manifests
make install
kubectl apply -f ./config/samples/validate_v1_immutablekind.yaml

配置文件如下:

apiVersion: validate.superops.com/v1
kind: ImmutableKind
metadata:
labels:
 app.kubernetes.io/name: immutablekind
 app.kubernetes.io/instance: immutablekind-sample
 app.kubernetes.io/part-of: immutable-validation-webhook
 app.kuberentes.io/managed-by: kustomize
 app.kubernetes.io/created-by: immutable-validation-webhook
 mutate: maybe
name: immutablekind-sample
spec:
# TODO(user): Add fields here
  1. 为了验证不变性功能,让我们编辑已部署的 CR。
  2. 为了简单起见,让我们从上面的代码片段中删除所有标签,然后immutablekind-sample再次部署 CR。
 echo "apiVersion: validate.superops.com/v1
kind: ImmutableKind
metadata:
  name: immutablekind-sample" | kubectl apply -f-

对象更新请求将失败

总结

仅一行标记注释,消除了创建 webhook 部署、证书管理/证书管理器部署要求等的所有复杂性。

当然了这只是冰山一角。我们可以通过 CEL 和 Kubernetes 的结合实现许多其他的事情。您可以查看参考资料以进一步使用。

相关推荐

5分钟调色大片的方法(5分钟调色大片的方法有哪些)

哈喽大家好。在大家印象中一定觉得ps非常难学非常难。大家不要着急,小编的教学都是针对ps零基础的同学的,而且非常实用哦。只要大家跟着图文练习一两遍,保证大家立马学会~!好了,废话少说,下面开始我们今天...

闪白特效原来是这么用的(闪白特效怎么使用)

作者|高艳侠订阅|010-86092062闪白特效是影视作品中应用比较多的效果之一,那么具体该在哪些场景使用闪白特效?具体该如何操作?下面就以AdobePremiere(以下简称PR)为例,...

ppt常用小图标去哪里找?3个矢量素材网站推荐!

ppt是一个注重可视化表达的演示载体,除了高清图片,ppt中另一类常用的素材是各种小图标,也叫矢量图标,巧妙运用小图标能提升整体美观度和表现力,那么ppt常用小图标去哪里找呢?为方便各位快速找到合适的...

有什么好用的截图录屏工具?试试这9款

经常有朋友反馈苦于缺乏截屏和录屏的趁手工具,本期我们分享几个相当好用的截屏和录屏工具,希望能帮到大家。ScreenToGifScreenToGif是一款免费且开源的录屏工具。此款工具最大的特点是可以...

配色苦手福音!专业快速色环配色PS插件

今天橘子老师给的大家介绍的是一款快速配色的插件,非常强大配色苦手福音来啦!(获取方式见文末)【插件介绍】配色在后期设计中占有主导地位,好的配色能让作品更加抢眼Coolorus这款专业的配色插件,能够...

如何用PS抠主体?(ps怎么抠主体)

1.主体法抠图-抠花苞和花梗导入一张荷花苞的照片,点击上图中顶部“选择”菜单栏,下拉单击“主体”。可以看到,只有花苞被选中,但是花梗并没有被选中。接下来单击上图中左侧工具栏的“快速选择工具”,上图中顶...

2799元的4K电视,有保障吗?(买4k电视机哪个品牌好)

在上一期《电脑报》的3·15专题报道中,我们揭露了一款不靠谱的42英寸4K智能电视——TCLD42A561U。这款售价2699元的4K智能电视不仅4K画质方面存在严重问题,而且各种功能和应用体验也不理...

苹果电脑的Touch Bar推出一段时间了 这款工具可以帮你开发适用于它的APP

距离苹果推出带有TouchBar的MacBookPro已经有一段时间了,除了那些像Adobe、Google和Microsoft大公司在开发适用于TouchBar的应用之外,其实还有很多独立的开...

如魔法般吸取颜色的桌灯(如魔法般吸取颜色的桌灯叫什么)

色彩为生活带来的感官刺激,逐渐被视为理所当然。一盏桌灯运用它的神奇力量,将隐藏于物件中的颜色逐一释放,成为装点环境的空间魔法师。ColorUp是一款可以改变颜色的吸色台灯,沿用传统灯泡的造型,融入了拾...

一篇文章带你用jquery mobile设计颜色拾取器

【一、项目背景】现实生活中,我们经常会遇到配色的问题,这个时候去百度一下RGB表。而RGB表只提供相对于的颜色的RGB值而没有可以验证的模块。我们可以通过jquerymobile去设计颜色的拾取器...

ps拾色器快捷键是什么?(ps2019拾色器快捷键)

ps拾色器快捷键是什么?文章末尾有获取方式,按照以下步骤就能自动获得!学会制作PS特效需要一定程度的耐心和毅力。初学者可以从基本的工具和技术开始学习,逐渐提高他们的技能水平。同时,观看更多优秀的特效作...

免费开源的 Windows 截图录屏工具,支持 OCR 识别和滚动截图等

功能很强大、安装很小巧的免费截图、录屏工具,提供很多使用的工具来帮我么能解决问题,推荐给大家。关于ShareXShareX是一款免费的windows工具,起初是一个小巧的截图工具,经过多年的迭...

入门到精通系列PS教程:第13篇 · 拾色器、颜色问题说明及补充

入门到精通系列PS教程:第13篇·拾色器、颜色问题说明及补充作者|侯潇问题说明我的第12篇教程里,有个小问题没有说清楚。要说是错误,又不算是错误,只是没有说准确。写完那篇教程后,因为已经到了深...

PS冷知识:用吸管工具吸取屏幕上的任意颜色

今天,我们给大家介绍PS中的一个冷知识:用吸管工具可以吸取屏幕上的任意颜色。其实,操作起来是非常简单的。大多数情况下,我们认为,PS的吸管工具只能吸取PS软件作图区域范围内的颜色,最多加上画布四周的...

Windows 11 将提供内置颜色选择器工具

Windows11内置了颜色选择器,可以扫描并识别屏幕上的颜色并生成颜色代码。此外,微软还利用人工智能技术,让屏幕上的文本扫描和选择变得更加便捷。这两项功能均已在SnippingToolv1...