这是《Docker 与 Kubernetes 零基础实战指南》的独立章节版。本章从概念、实操和生产排查三个视角展开,代码块保留了原书可直接运行的版本。 云原生大师不仅会写 YAML,还要理解内核隔离、分布式控制面、交付流程、安全边界和成本治理。
33.1 能力阶梯
| 阶段 | 能力 |
|---|---|
| 入门 | Docker 命令、镜像、容器 |
| 进阶 | Dockerfile、Compose、网络存储 |
| 熟练 | Kubernetes 核心对象和排障 |
| 高级 | 调度、发布、安全、可观测 |
| 专家 | 多集群、Operator、平台工程 |
33.2 学习路径
1. 容器原理
2. 镜像构建与供应链
3. Docker 网络 / 存储
4. Kubernetes API 和对象
5. 调度与资源治理
6. 发布回滚和 CI/CD
7. 安全与网络策略
8. 可观测性
9. 有状态工作负载
10. 多集群与平台治理
33.3 实验清单
- 观察容器 Namespace 和 Cgroup;
- 构建并优化多阶段镜像;
- 搭建单机 Kubernetes;
- 模拟 Pending、CrashLoop、OOM;
- 测试 Service 和 Ingress;
- 验证滚动发布和回滚;
- 练习 RBAC 和 NetworkPolicy;
- 部署监控日志链路;
- 演练节点故障;
- 编写一个简单 Operator。
33.4 生产判断力
上线前问:
- 故障时如何自愈?
- 如何知道它不健康?
- 能否优雅停机?
- 如何发布和回滚?
- 数据是否持久化?
- 权限是否最小?
- 成本归属给谁?
- 依赖故障是否可控?
33.5 平台工程
成熟团队需要:
- 统一模板;
- 环境管理;
- 权限审批;
- 配额和成本;
- 发布策略;
- 可观测标准;
- 安全基线;
- 值班 runbook;
- 故障演练。
33.6 持续学习
关注:
- Kubernetes release notes;
- Gateway API 演进;
- CNI / CSI 生态;
- 安全策略;
- WebAssembly 和新运行时;
- 平台工程实践;
- 成本优化。
新特性必须结合稳定性、升级路径和团队能力评估。
本章小结
从容器到 Kubernetes,再到平台工程,核心是把交付、运行、安全、观测和成本纳入同一套体系。多做实验、多做演练、多复盘,才是云原生大师之路。
思考题
- 你的平台最缺哪一层能力?
- 如何设计统一服务模板?
- 哪些安全基线必须强制?
- 如何验证一次节点故障演练?
- 如何降低平台复杂度?