docker run -it -d \
--restart=always -u root \
-v /usr/bin/docker:/usr/bin/docker \
-v /var/run/docker.sock:/var/run/docker.sock \
-v /usr/lib64/libltdl.so.7:/usr/lib/x86_64-linux-gnu/libltdl.so.7 镜像名称
参数说明:
--restart=always #Docker重启后该容器也为随之重启
-u root
#以root的身份去运行镜像(避免在容器中调用Docker命令没有权限)
#最好使用docker用户去运行
--privileged
#或者使用这个参数,表示该容器真正使用root权限
-v /usr/bin/docker:/usr/bin/docker
#将宿主机的docker命令挂载到容器中
#可以使用which docker命令查看具体位置
#或者把挂载的参数改为: -v $(which docker):/usr/bin/docker
-v /var/run/docker.sock:/var/run/docker.sock
#容器中的进程可以通过它与Docker守护进程进行通信
-v /usr/lib64/libltdl.so.7:/usr/lib/x86_64-linux-gnu/libltdl.so.7
#libltdl.so.7是Docker命令执行所依赖的函数库
#容器中library的默认目录是 /usr/lib/x86_64-linux-gnu/
#把宿主机的libltdl.so.7 函数库挂载到该目录即可
#可以通过whereis libltdl.so.7命令查看具体位置
#centos7位置/usr/lib64/libltdl.so.7
#ubuntu位置/usr/lib/x86_64-linux-gnu/libltdl.so.7
如果之前为docker创建过用户,则需要执行以下命令,没有的话直接跳过
#则需要把将当前用户加入docker组
sudo gpasswd -a ${USER} docker
#或者将当前用户直接加到文件中
sudo echo "`docker:x:994:${USER}``" >> /etc/group
#查看docker用户组成员
cat /etc/group |grep docker
#重新启动docker服务
sudo systemctl restart docker
#当前用户退出系统重新登陆
RUN curl -LO https://storage.googleapis.com/kubernetes-release/release/$(curl -s https://storage.googleapis.com/kubernetes-release/release/stable.txt)/bin/linux/amd64/kubectl
RUN chmod +x ./kubectl
RUN sudo mv ./kubectl /usr/local/bin/kubectl
使用上述Dockerfile创建的容器中执行命令报错如下:
The connection to the server : was refused - did you specify the right host or port?
在api-server上运行如下命令,
curl http://localhost:8080/api/v1/namespaces/default/pods #localhost修改为IP或DNS
根据配置,需要使用安全相关的证书
使用如下命令找到api的endpoint:
kubectl get pods --v=8
需要配置基于角色的权限访问控制,为pod创建一个service account并运行它。这个service account应该具有所需namespace中pod列表的权限。需要创建一个角色,并且绑定到刚才创建的service account上。
集群中的每一个容器都需要有一个可以向API server发起认证的token。在容器中执行如下命令:
cat /var/run/secrets/kubernetes.io/serviceaccount/token
要向apiserver发出请求,在容器中运行如下命令:
curl -ik \
-H "Authorization: Bearer $(cat /var/run/secrets/kubernetes.io/serviceaccount/token)" \
https://kubernetes.default.svc.cluster.local/api/v1/namespaces/default/pods
https相关安全问题,执行如下命令:
curl https://ip:8443/api/v1/namespaces/default/pods --cacert ca.pem --insecure --key client-key.pem --cert client.pem
/usr/local/bin/kubectl: cannot execute binary file
kubectl执行命令需要能够访问apiserver,也就是说:
KUBERNETES_SERVICE_HOST
和KUBERNETES_SERVICE_PORT
var/run/secrets/kubernetes.io/serviceaccount/token
/var/run/secrets/kubernetes.io/serviceaccount/ca.crt
这是kubectl连接到apiserver时需要知道的所有数据。
以上配置不能运行的一些思考:
kubectl 比 api 简单
一种认证更严格 更方便的 pod访问api 的方式:
部署完成需要有以下对象:serviceaccount clusterrolebinding deployment