Docker KubernetesNotes

第 33 章:大师之路

zjc 于 2026-02-02 发布

这是《Docker 与 Kubernetes 零基础实战指南》的独立章节版。本章从概念、实操和生产排查三个视角展开,代码块保留了原书可直接运行的版本。 云原生大师不仅会写 YAML,还要理解内核隔离、分布式控制面、交付流程、安全边界和成本治理。

33.1 能力阶梯

阶段 能力
入门 Docker 命令、镜像、容器
进阶 Dockerfile、Compose、网络存储
熟练 Kubernetes 核心对象和排障
高级 调度、发布、安全、可观测
专家 多集群、Operator、平台工程

33.2 学习路径

1. 容器原理
2. 镜像构建与供应链
3. Docker 网络 / 存储
4. Kubernetes API 和对象
5. 调度与资源治理
6. 发布回滚和 CI/CD
7. 安全与网络策略
8. 可观测性
9. 有状态工作负载
10. 多集群与平台治理

33.3 实验清单

  1. 观察容器 Namespace 和 Cgroup;
  2. 构建并优化多阶段镜像;
  3. 搭建单机 Kubernetes;
  4. 模拟 Pending、CrashLoop、OOM;
  5. 测试 Service 和 Ingress;
  6. 验证滚动发布和回滚;
  7. 练习 RBAC 和 NetworkPolicy;
  8. 部署监控日志链路;
  9. 演练节点故障;
  10. 编写一个简单 Operator。

33.4 生产判断力

上线前问:

  1. 故障时如何自愈?
  2. 如何知道它不健康?
  3. 能否优雅停机?
  4. 如何发布和回滚?
  5. 数据是否持久化?
  6. 权限是否最小?
  7. 成本归属给谁?
  8. 依赖故障是否可控?

33.5 平台工程

成熟团队需要:

  1. 统一模板;
  2. 环境管理;
  3. 权限审批;
  4. 配额和成本;
  5. 发布策略;
  6. 可观测标准;
  7. 安全基线;
  8. 值班 runbook;
  9. 故障演练。

33.6 持续学习

关注:

  1. Kubernetes release notes;
  2. Gateway API 演进;
  3. CNI / CSI 生态;
  4. 安全策略;
  5. WebAssembly 和新运行时;
  6. 平台工程实践;
  7. 成本优化。

新特性必须结合稳定性、升级路径和团队能力评估。

本章小结

从容器到 Kubernetes,再到平台工程,核心是把交付、运行、安全、观测和成本纳入同一套体系。多做实验、多做演练、多复盘,才是云原生大师之路。

思考题

  1. 你的平台最缺哪一层能力?
  2. 如何设计统一服务模板?
  3. 哪些安全基线必须强制?
  4. 如何验证一次节点故障演练?
  5. 如何降低平台复杂度?