运维
本节面向 Kuboard 管理员与排障场景,围绕「发生了什么」与「怎么进去看」两条主线组织:审计体系回答前者(操作审计 + 审计策略),终端 / 日志 / 文件浏览器 / NodeShell / DebugContainer / KuboardProxy 回答后者(进入集群、进入节点、进入容器排查)。
快速导航
| 章节 | 内容 | 适用场景 |
|---|---|---|
| 操作审计 | 谁在何时对哪个对象做了什么操作、结果如何,含请求 / 响应报文与 MCP 会话明细 | 合规追踪、排障回溯、MCP 会话留痕 |
| 审计策略 | 决定哪些操作记录审计日志、记到哪里(数据库或文件) | 管理员配置审计开关与保留策略 |
| 终端 | 在浏览器中直接进入 Pod 容器执行命令 | 进入容器交互排障,操作自动写入审计日志 |
| 日志查看 | 实时读取容器 stdout / stderr(等价 kubectl logs -f) | 查看应用输出、按时间窗口下载日志 |
| 文件浏览器 | 在浏览器中管理容器内文件系统(上传 / 下载 / 编辑 / 打包) | 查看容器内文件、临时修改配置 |
| 节点终端 NodeShell | 无需 SSH 直接进入节点操作系统执行命令 | 节点级排障:进程、磁盘、网络 |
| 调试容器 Debug Container | 向运行中的 Pod 注入临时容器,不改镜像 | 容器起不来 / 容器内缺工具时的排障 |
| 集群反向代理 KuboardProxy | 为无外部入口的 Service 提供临时访问通道 | 临时访问集群内服务界面或接口 |
| 实时事件推送(SSE) | 浏览器与服务器长连接,实时推送资源变更与事件 | 界面自动刷新与告警提醒 |
两条排障主线
1. 进得去,才查得了。 按目标由外到内选择入口:
| 想进入的对象 | 工具 | 前提 |
|---|---|---|
| Pod 容器 | 终端 | 容器镜像自带 shell(bash / sh) |
| Pod 容器(容器起不来或没有 shell) | 调试容器 Debug Container | 集群 ≥ 1.23,支持临时容器 |
| 节点操作系统 | 节点终端 NodeShell | 节点 Ready,账号有对应权限 |
| 容器内文件 | 文件浏览器 | 与终端同一 exec 通道,无需客户端 |
| 集群内 Service | 集群反向代理 KuboardProxy | 目标 ns 有 services/proxy 的 get 权限 |
2. 改了什么,审计说了算。 所有通过 Kuboard 界面或接口执行的操作都会按审计策略记录到操作审计;终端的每一次命令也不例外。排查"谁动了我的集群"时,从这里开始。
推荐阅读顺序
- 日常巡检:先看 操作审计 了解谁在何时做了什么,配合 SSE 实时推送 关注界面上的告警与变更;
- 容器排障:首选 终端 进入容器;进不去时用 调试容器 Debug Container 注入临时容器,看应用输出用 日志查看;
- 节点 / 基础设施排障:用 节点终端 NodeShell 直接查看节点状态,需要访问集群内服务时用 集群反向代理 KuboardProxy;
- 合规与留痕:由管理员在 审计策略 中配置记录规则,再回到 操作审计 检索与导出。
与「运维可视化」的关系
本节(运维)聚焦进入与审计:进入集群 / 节点 / 容器的工具,以及操作记录体系。想看集群在发生什么(事件时间线、资源关系图、套件市场),请前往 运维可视化。两者的界线是:本节回答"怎么进去 / 谁动了什么",「运维可视化」回答"集群现在什么状态"。