讲师中心 微信公众号
AI工具推荐 视频效率加速

Linux Bottlerocket 的容器专用 OS 与 Kubernetes 集成优势

夜萱酱_3982

夜萱酱_3982

发布时间:2026-02-17 15:57:10

|

900人浏览过

|

来源于php中文网

原创

Bottlerocket 不运行 systemd 等传统 init 系统,因其是专为容器设计的精简 OS,移除非必要用户态服务以最小化攻击面、加速启动并实现原子更新;运维须通过 Kubernetes API 或 apiclient,配置由 settings API 统一管理。

linux bottlerocket 的容器专用 os 与 kubernetes 集成优势

为什么 Bottlerocket 不直接运行 systemd 或传统 init 系统

Bottlerocket 本质是“只跑容器”的 OS,它砍掉了所有非必需的用户态服务——包括 systemd、sshd、bash(默认不带)、甚至 curl 和 ps。这不是为了炫技,而是让攻击面最小化、启动更快、更新更原子。

实际影响是:你不能用 systemctl restart kubelet,也不能 ssh 进去改配置;所有运维必须走 Kubernetes API 或 Bottlerocket 自带的 apiclient 工具。

  • 所有节点配置通过 settings API 控制,比如 host-containers.<container-name>.enabled</container-name>
  • kubelet 是唯一被允许直接管理容器的组件,其他容器必须通过 host-containers 声明式启用
  • 没有 /etc/systemd/system,也没有 /usr/bin 下的通用工具链——想调试?得用 apiclient 或临时启用 admin-container

如何在 Bottlerocket 上安全启用 admin-container 调试

官方明确不推荐长期开启 admin-container,但它确实是排查网络、证书、kubelet 启动失败等问题的唯一入口。关键不是“能不能开”,而是“怎么开才不破坏安全模型”。

它不是一个 shell,而是一个受限的、只读挂载了 host rootfs 的容器,镜像由 AWS 维护(如 public.ecr.aws/bottlerocket/admin-container:1.15.0),且默认禁用。

  • 启用方式只能通过节点启动时的 userdata(或 AMI 设置):设置 settings.host-containers.admin.enabled = true
  • 切勿在运行中用 apiclient 动态开启——这会触发 reboot,因为 settings 变更需原子更新
  • 进入后没有 sudo,不能写 host 文件系统;mount、ip、nsenter 等工具存在但权限受限
  • 若看到 Failed to connect to api.bottlerocket.aws:8000,大概率是 kubelet 没起来或 CNI 未就绪,此时 admin-container 本身可能无法拉起

kubelet 配置差异:Bottlerocket 不支持 --config 文件路径

Bottlerocket 的 kubelet 启动参数完全由 OS 层控制,不读取 /var/lib/kubelet/config.yaml,也不接受 --config 参数。所有配置项映射为 settings 键值,例如:

linux-sysadmin
linux-sysadmin

Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...

下载

settings.kubernetes.cluster-dns = ["10.100.0.10"] → 对应传统 --cluster-dns

settings.kubernetes.node-labels = "node.kubernetes.io/lifecycle=spot" → 对应 --node-labels

  • 错误做法:往 /etc/kubernetes/kubelet.conf 写内容,或试图挂载自定义 configmap —— kubelet 启动时会忽略
  • 正确路径:所有配置必须通过 apiclient 提交,或在节点启动前固化进 userdata / Ignition config
  • 常见坑:settings.kubernetes.cluster-domain 默认是 cluster.local,但如果你的 CoreDNS 配置了不同 domain,这里不一致会导致 Service DNS 解析失败
  • 性能影响:每次 apiclient put 都触发 reboot,频繁调用等于频繁中断 workload —— 配置务必一次对齐

AMI 更新与 os-release 版本号怎么看

Bottlerocket 的版本不是靠 uname -r 或 cat /etc/os-release 直观判断的。它的版本号结构是 1.15.0-9762c5a5,其中后缀是构建哈希,不是语义化版本的一部分。

真正决定兼容性的,是 AMI ID 和对应的 release-channel(如 stable、testing),而非表面数字。

  • 查当前版本:运行 apiclient get settings.os.version,返回类似 "1.15.0"
  • 查 AMI 是否匹配集群要求:Kubernetes 1.28 要求 Bottlerocket ≥ 1.14.0,但具体到 patch 版本,得看 GitHub Release 页面 的 Supported Kubernetes Versions 表格
  • 升级不是 yum update,而是替换节点:新 AMI + 新 userdata + 滚动更新策略;旧节点上的容器不会自动迁移,必须靠控制器(如 Deployment)重建
  • 容易忽略的一点:settings.kernel.parameters 修改后,即使只是加一个 net.ipv4.ip_forward=1,也会导致 kernel 重启——因为 Bottlerocket 把 kernel 参数也纳入原子更新范围

热门AI工具

更多
豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

LibLibAI
LibLibAI Hot

一款AI视频创作工具,主要用于国内领先的AI创意平台,以海量模型、低门槛操作与“创作-分享-商业化”生态,让小白与专业创作者都能高效实现图文乃至视频创意表达,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

超级简历WonderCV

一款AI办公效率工具,主要用于免费求职简历模版下载制作,应届生职场人必备简历制作神器,适合需要提升相关任务效率的用户。

音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

Lovart
Lovart Hot

一款面向视觉设计创作的AI设计平台,可通过智能体和画布工作流辅助制作海报、Logo、网页、PPT及其他视觉内容。

相关专题

更多
curl_exec
curl_exec

curl_exec函数是PHP cURL函数列表中的一种,它的功能是执行一个cURL会话。给大家总结了一下php curl_exec函数的一些用法实例,这个函数应该在初始化一个cURL会话并且全部的选项都被设置后被调用。他的返回值成功时返回TRUE, 或者在失败时返回FALSE。

3423

2023.06.14

linux常见下载安装工具
linux常见下载安装工具

linux常见下载安装工具有APT、YUM、DNF、Snapcraft、Flatpak、AppImage、Wget、Curl等。想了解更多linux常见下载安装工具相关内容,可以阅读本专题下面的文章。

735

2023.10.30

Golang channel原理
Golang channel原理

本专题整合了Golang channel通信相关介绍,阅读专题下面的文章了解更多详细内容。

434

2025.11.14

golang channel相关教程
golang channel相关教程

本专题整合了golang处理channel相关教程,阅读专题下面的文章了解更多详细内容。

579

2025.11.17

Go语言 channel用法详解
Go语言 channel用法详解

本专题整合了go语言中channel的各种使用方法,阅读专题下面的文章了解更多详细步骤。

383

2026.04.03

github中文官网入口 github中文版官网网页进入
github中文官网入口 github中文版官网网页进入

github中文官网入口https://docs.github.com/zh/get-started,GitHub 是一种基于云的平台,可在其中存储、共享并与他人一起编写代码。 通过将代码存储在GitHub 上的“存储库”中,你可以: “展示或共享”你的工作。 持续“跟踪和管理”对代码的更改。

8285

2026.01.21

GitHub官网入口版本汇总
GitHub官网入口版本汇总

本专题整合了GitHub入口版本地址汇总,阅读专题下面的文章了解更多详细内容。

778

2026.04.02

Golang云原生微服务Kubernetes_Golang怎么集成Kubernetes开发云原生服务
Golang云原生微服务Kubernetes_Golang怎么集成Kubernetes开发云原生服务

Golang云原生微服务Kubernetes (K8s) 是指 使用 Go 语言(Golang)编写的云原生微服务,并利用 Kubernetes 平台进行容器化部署、自动化管理、弹性伸缩和高效编排的一整套现代应用架构方案。

116

2025.12.22

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

0

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn