Skip to content

运维

本节面向 Kuboard 管理员与排障场景,围绕「发生了什么」与「怎么进去看」两条主线组织:审计体系回答前者(操作审计 + 审计策略),终端 / 日志 / 文件浏览器 / NodeShell / DebugContainer / KuboardProxy 回答后者(进入集群、进入节点、进入容器排查)。

快速导航

章节内容适用场景
操作审计谁在何时对哪个对象做了什么操作、结果如何,含请求 / 响应报文与 MCP 会话明细合规追踪、排障回溯、MCP 会话留痕
审计策略决定哪些操作记录审计日志、记到哪里(数据库或文件)管理员配置审计开关与保留策略
终端在浏览器中直接进入 Pod 容器执行命令进入容器交互排障,操作自动写入审计日志
日志查看实时读取容器 stdout / stderr(等价 kubectl logs -f查看应用输出、按时间窗口下载日志
文件浏览器在浏览器中管理容器内文件系统(上传 / 下载 / 编辑 / 打包)查看容器内文件、临时修改配置
节点终端 NodeShell无需 SSH 直接进入节点操作系统执行命令节点级排障:进程、磁盘、网络
调试容器 Debug Container向运行中的 Pod 注入临时容器,不改镜像容器起不来 / 容器内缺工具时的排障
集群反向代理 KuboardProxy为无外部入口的 Service 提供临时访问通道临时访问集群内服务界面或接口
实时事件推送(SSE)浏览器与服务器长连接,实时推送资源变更与事件界面自动刷新与告警提醒

两条排障主线

1. 进得去,才查得了。 按目标由外到内选择入口:

想进入的对象工具前提
Pod 容器终端容器镜像自带 shell(bash / sh
Pod 容器(容器起不来或没有 shell)调试容器 Debug Container集群 ≥ 1.23,支持临时容器
节点操作系统节点终端 NodeShell节点 Ready,账号有对应权限
容器内文件文件浏览器与终端同一 exec 通道,无需客户端
集群内 Service集群反向代理 KuboardProxy目标 ns 有 services/proxyget 权限

2. 改了什么,审计说了算。 所有通过 Kuboard 界面或接口执行的操作都会按审计策略记录到操作审计;终端的每一次命令也不例外。排查"谁动了我的集群"时,从这里开始。

推荐阅读顺序

  1. 日常巡检:先看 操作审计 了解谁在何时做了什么,配合 SSE 实时推送 关注界面上的告警与变更;
  2. 容器排障:首选 终端 进入容器;进不去时用 调试容器 Debug Container 注入临时容器,看应用输出用 日志查看
  3. 节点 / 基础设施排障:用 节点终端 NodeShell 直接查看节点状态,需要访问集群内服务时用 集群反向代理 KuboardProxy
  4. 合规与留痕:由管理员在 审计策略 中配置记录规则,再回到 操作审计 检索与导出。

与「运维可视化」的关系

本节(运维)聚焦进入与审计:进入集群 / 节点 / 容器的工具,以及操作记录体系。想看集群在发生什么(事件时间线、资源关系图、套件市场),请前往 运维可视化。两者的界线是:本节回答"怎么进去 / 谁动了什么",「运维可视化」回答"集群现在什么状态"