Référence de configuration du serveur
Ceci est une référence à tous les paramètres pouvant être utilisés pour configurer le serveur rke2. Notez que bien que ceci soit une référence aux arguments de ligne de commande, la meilleure façon de configurer RKE2 est d’utiliser le fichier de configuration.
Valeurs de configuration critiques
Les options suivantes doivent être définies avec la même valeur sur tous les serveurs du cluster. Le non-respect de cette consigne empêchera les nouveaux serveurs de rejoindre le cluster.
-
agent-token -
cluster-cidr -
cluster-dns -
cluster-domain -
disable-cloud-controller -
disable-kube-proxy -
egress-selector-mode -
service-cidr
Communes
| Indicateur | Description | Par défaut | Variable d’environnement |
|---|---|---|---|
config |
Chemin vers le fichier de configuration |
/etc/rancher/rke2/config.yaml |
RKE2_CONFIG_FILE |
debug (débogage) |
Activer les journaux de débogage |
RKE2_DEBUG |
|
data-dir |
Dossier pour conserver l’état |
"/var/lib/rancher/rke2" |
de gestion à distance
| Indicateur | Description | Par défaut |
|---|---|---|
adresse de liaison |
adresse de liaison rke2 |
0.0.0.0 |
adresse d’annonce |
Adresse IPv4/IPv6 que l’apiserver utilise pour annoncer aux membres du cluster |
node-external-ip/node-ip |
tls-san |
Ajouter des noms d’hôtes supplémentaires ou des adresses IPv4/IPv6 en tant que noms alternatifs de sujet sur le certificat TLS du serveur |
|
tls-san-sécurité |
Protéger le certificat TLS du serveur en refusant d’ajouter des noms alternatifs de sujet non associés au service apiserver de kubernetes, aux nœuds du serveur ou aux valeurs de l’option tls-san |
true |
Réseautique
| Indicateur | Description | Par défaut | Variable d’environnement |
|---|---|---|---|
cluster-cidr |
CIDR de réseau IPv4/IPv6 à utiliser pour les IP des pods |
10.42.0.0/16 |
|
service-cidr |
CIDR de réseau IPv4/IPv6 à utiliser pour les IP des services |
10.43.0.0/16 |
|
plage de ports de nœuds de service |
Plage de ports à réserver pour les services avec visibilité NodePort |
"30000-32767" |
|
cluster-dns |
IP Cluster IPv4 pour le service coredns. Doit être dans votre plage de service-cidr |
10.43.0.10 |
|
cluster-domain |
Domaine de cluster |
"cluster.local" |
|
mode-sélecteur-egress |
Un des 'agent', 'cluster', 'pod', 'désactivé' |
"agent" |
|
servicelb-namespace |
Espace de noms des pods pour le composant servicelb |
"kube-system" |
|
cni |
Plugins CNI à déployer, un de aucun, calico, canal, cilium ; éventuellement avec multus comme première valeur pour activer le méta-plugin multus |
canal |
RKE2_CNI |
Client
| Indicateur | Description | Variable d’environnement |
|---|---|---|
write-kubeconfig |
Écrire kubeconfig pour le client admin dans ce fichier |
RKE2_KUBECONFIG_OUTPUT |
mode-écriture-kubeconfig |
Écrire kubeconfig avec ce mode |
RKE2_KUBECONFIG_MODE |
Grappe
| Indicateur | Description | Variable d’environnement |
|---|---|---|
token |
Secret partagé utilisé pour rejoindre un serveur ou un agent à un cluster |
RKE2_TOKEN |
fichier-token |
Fichier contenant le token |
RKE2_TOKEN_FILE |
token-agent |
Secret partagé utilisé pour rejoindre des agents au cluster, mais pas des serveurs |
RKE2_AGENT_TOKEN |
fichier-token-agent |
Fichier contenant le secret de l’agent |
RKE2_AGENT_TOKEN_FILE |
serveur |
Serveur auquel se connecter, utilisé pour rejoindre un cluster |
RKE2_URL |
réinitialisation-cluster |
Oublier tous les pairs et devenir le seul membre d’un nouveau cluster |
RKE2_CLUSTER_RESET |
Base de données
| Indicateur | Description | Par défaut | Variable d’environnement |
|---|---|---|---|
chemin-de-réinitialisation-du-cluster |
Chemin vers le fichier d’instantané à restaurer |
||
etcd-expose-metrics |
Exposer les métriques etcd à l’interface client. |
false |
|
etcd-désactiver-instantanés |
Désactiver les instantanés automatiques d’etcd |
||
etcd-snapshot-name |
Définir le nom de base des instantanés etcd |
etcd-snapshot-<unix-timestamp>) |
|
etcd-snapshot-schedule-cron |
Temps d’intervalle des instantanés dans la spécification cron. Par exemple, toutes les 5 heures '0 */5 * * *' |
"0 */12 * * *" |
|
etcd-snapshot-retention |
Nombre d’instantanés à conserver |
5 |
|
etcd-snapshot-dir |
Répertoire pour enregistrer les instantanés de la base de données. |
${data-dir}/db/snapshots |
|
etcd-snapshot-comprimer |
Compresser l’instantané etcd |
Stockage des instantanés etcd S3
| Indicateur | Description | Par défaut | Variable d’environnement |
|---|---|---|---|
etcd-s3 |
Activer la sauvegarde vers S3 |
||
point-de-terminaison-etcd-s3 |
URL du point de terminaison S3 |
"s3.amazonaws.com" |
|
etcd-s3-endpoint-ca |
Certificat CA personnalisé S3 pour se connecter au point de terminaison S3 |
||
etcd-s3-skip-ssl-verify |
Désactive la validation des certificats SSL S3 |
||
clé-d’accès-etcd-s3 |
Clé d’accès S3 |
AWS_ACCESS_KEY_ID |
|
clé-secrète-etcd-s3 |
Clé secrète S3 |
AWS_SECRET_ACCESS_KEY |
|
etcd-s3-session-token |
jeton de session S3 |
AWS_SESSION_TOKEN |
|
bucket etcd-s3 |
Nom du bucket S3 |
||
etcd-s3-bucket-lookup-type |
type de recherche de bucket S3, l’un des suivants : 'auto', 'dns', 'path' |
"auto" |
|
région etcd-s3 |
Région S3 / emplacement du bucket (facultatif) |
"us-east-1" |
|
dossier etcd-s3 |
Dossier S3 |
||
etcd-s3-bucket-lookup-type |
type de recherche de bucket S3, l’un des suivants : 'auto', 'dns', 'path' |
"auto" |
|
etcd-s3-insecure |
Désactive S3 sur HTTPS |
||
délai d’attente etcd-s3 |
délai d’attente S3 |
5m0s |
Drapeaux
| Indicateur | Description |
|---|---|
kube-apiserver-arg |
Drapeau personnalisé pour le processus kube-apiserver |
argument etcd |
Drapeau personnalisé pour le processus etcd |
kube-controller-manager-arg |
Drapeau personnalisé pour le processus kube-controller-manager |
kube-scheduler-arg |
Drapeau personnalisé pour le processus kube-scheduler |
kube-cloud-controller-manager-arg |
Drapeau personnalisé pour le processus kube-cloud-controller-manager |
Composants
| Indicateur | Description | Variable d’environnement |
|---|---|---|
disable |
Ne pas déployer les composants empaquetés et supprimer tous les composants déployés (éléments valides : rke2-coredns, rke2-ingress-nginx, rke2-metrics-server) |
|
disable-scheduler |
Désactiver le planificateur par défaut de Kubernetes |
|
désactiver-cloud-controller |
Désactiver le gestionnaire de contrôleur de cloud par défaut de rke2 |
|
disable-kube-proxy |
Désactiver l’exécution de kube-proxy |
|
activer-servicelb |
Activer le contrôleur de service du gestionnaire de cloud par défaut de rke2 |
RKE2_ENABLE_SERVICELB |
demandes de ressources du plan de contrôle |
Demandes de ressources du plan de contrôle |
RKE2_CONTROL_PLANE_RESOURCE_REQUESTS |
limites de ressources du plan de contrôle |
Limites de ressources du plan de contrôle |
RKE2_CONTROL_PLANE_RESOURCE_LIMITS |
control-plane-probe-configuration |
Configuration de la sonde du plan de contrôle |
RKE2_CONTROL_PLANE_PROBE_CONFIGURATION |
kube-apiserver-extra-mount |
montages de volumes supplémentaires du kube-apiserver |
RKE2_KUBE_APISERVER_EXTRA_MOUNT |
kube-scheduler-extra-mount |
montages de volumes supplémentaires du kube-scheduler |
RKE2_KUBE_SCHEDULER_EXTRA_MOUNT |
kube-controller-manager-extra-mount |
montages de volumes supplémentaires du kube-controller-manager |
RKE2_KUBE_CONTROLLER_MANAGER_EXTRA_MOUNT |
kube-proxy-extra-mount |
montages de volumes supplémentaires du kube-proxy |
RKE2_KUBE_PROXY_EXTRA_MOUNT |
etcd-extra-mount |
montages de volumes supplémentaires d’etcd |
RKE2_ETCD_EXTRA_MOUNT |
montages de volumes supplémentaires du gestionnaire de contrôleur de cloud |
montages de volumes supplémentaires du gestionnaire de contrôleur de cloud |
RKE2_CLOUD_CONTROLLER_MANAGER_EXTRA_MOUNT |
kube-apiserver-extra-env |
variables d’environnement supplémentaires du kube-apiserver |
RKE2_KUBE_APISERVER_EXTRA_ENV |
kube-scheduler-extra-env |
variables d’environnement supplémentaires du kube-scheduler |
RKE2_KUBE_SCHEDULER_EXTRA_ENV |
kube-controller-manager-extra-env |
variables d’environnement supplémentaires du kube-controller-manager |
RKE2_KUBE_CONTROLLER_MANAGER_EXTRA_ENV |
kube-proxy-extra-env |
variables d’environnement supplémentaires du kube-proxy |
RKE2_KUBE_PROXY_EXTRA_ENV |
etcd-extra-env |
variables d’environnement supplémentaires d’etcd |
RKE2_ETCD_EXTRA_ENV |
cloud-controller-manager-extra-env |
variables d’environnement supplémentaires du gestionnaire de contrôleur de cloud |
RKE2_CLOUD_CONTROLLER_MANAGER_EXTRA_ENV |
contrôleur d’ingress |
Contrôleur d’Ingress à déployer : l’un de 'aucun', 'ingress-nginx', 'traefik' |
Image
| Indicateur | Description | Variable d’environnement |
|---|---|---|
kube-apiserver-image |
Remplacer l’image à utiliser pour kube-apiserver |
RKE2_KUBE_APISERVER_IMAGE |
kube-controller-manager-image |
Remplacer l’image à utiliser pour kube-controller-manager |
RKE2_KUBE_CONTROLLER_MANAGER_IMAGE |
cloud-controller-manager-image |
Remplacer l’image à utiliser pour le gestionnaire de contrôleur de cloud |
RKE2_CLOUD_CONTROLLER_MANAGER_IMAGE |
kube-proxy-image |
Remplacer l’image à utiliser pour kube-proxy |
RKE2_KUBE_PROXY_IMAGE |
kube-scheduler-image |
Remplacer l’image à utiliser pour kube-scheduler |
RKE2_KUBE_SCHEDULER_IMAGE |
pause-image |
Image de remplacement à utiliser pour pause |
RKE2_PAUSE_IMAGE |
image-runtime |
Image de remplacement à utiliser pour les binaires d’exécution (containerd, kubectl, crictl, etc.) |
RKE2_RUNTIME_IMAGE |
etcd-image |
Image de remplacement à utiliser pour etcd |
RKE2_ETCD_IMAGE |
Fournisseur de cloud
| Indicateur | Description | Variable d’environnement |
|---|---|---|
nom-du-fournisseur-de-cloud |
Nom du fournisseur de cloud |
RKE2_CLOUD_PROVIDER_NAME |
configuration-du-fournisseur-de-cloud |
Chemin du fichier de configuration du fournisseur de cloud |
RKE2_CLOUD_PROVIDER_CONFIG |
Sécurité
| Indicateur | Description | Variable d’environnement |
|---|---|---|
profile |
Valider la configuration du système par rapport à la référence sélectionnée (éléments valides : cis, cis-1.23 (déprécié)) |
RKE2_CIS_PROFILE |
fichier-de-politique-d’audit |
Chemin vers le fichier qui définit la configuration de la politique d’audit |
RKE2_AUDIT_POLICY_FILE |
fichier-de-configuration-d’admission-de-sécurité-des-pods |
Chemin vers le fichier qui définit la configuration d’admission de sécurité des pods |
RKE2_POD_SECURITY_ADMISSION_CONFIG_FILE |
secrets-encryption-provider |
Fournisseur de chiffrement à utiliser |
S/O |
Expérimental
| Indicateur | Description | Variable d’environnement |
|---|---|---|
registre-intégré |
Activer le registre de conteneurs distribué intégré ; nécessite l’utilisation de containerd intégré |
|
activer-pprof |
Activer le point de terminaison pprof sur le port du superviseur |
|
chemin-kubelet |
Remplacer le chemin binaire du kubelet |
RKE2_KUBELET_PATH |
Agent/Nœud
| Indicateur | Description | Par défaut | Variable d’environnement |
|---|---|---|---|
nom-du-noeud |
Nom du nœud |
RKE2_NODE_NAME |
|
avec-id-noeud |
Ajouter un identifiant au nom du nœud |
||
étiquette-du-noeud |
Enregistrement et démarrage de kubelet avec un ensemble d’étiquettes |
||
taint-du-noeud |
Enregistrement de kubelet avec un ensemble de taints |
||
image-credential-provider-bin-dir |
Le chemin vers le répertoire où se trouvent les binaires du plugin de fournisseur de crédentiels |
"/var/lib/rancher/credentialprovider/bin" |
|
image-credential-provider-config |
Le chemin vers le fichier de configuration du plugin de fournisseur de crédentiels |
"/var/lib/rancher/credentialprovider/config.yaml" |
|
protéger-les-valeurs-par-défaut-du-noyau Linux |
Comportement de réglage du noyau Linux. Si défini, renvoie une erreur si les variables programmables du noyau Linux diffèrent des valeurs par défaut de kubelet. |
||
selinux |
Activer SELinux dans containerd |
RKE2_SELINUX |
|
port-serveur-lb |
Port local pour le répartiteur de charge du client superviseur. Si le superviseur et l’apiserver ne sont pas co-localisés, un port supplémentaire, inférieur de 1 à ce port, sera également utilisé pour le répartiteur de charge du client apiserver. |
6444 |
RKE2_LB_SERVER_PORT |
Agent/Runtime
| Indicateur | Description | Par défaut | Variable d’environnement |
|---|---|---|---|
point-de-terminaison-runtime-conteneur |
Désactiver containerd intégré et utiliser le socket CRI au chemin donné ; lorsqu’il est utilisé avec --docker, cela définit le chemin du socket docker |
||
runtime-par-défaut |
Définir le composant d’exécution par défaut dans containerd |
||
instantané |
Remplacer le snapshotter par défaut de containerd |
"overlayfs" |
|
registre-privé |
Fichier de configuration du registre privé |
"/etc/rancher/rke2/registries.yaml" |
|
registre-par-défaut-système |
Registre privé à utiliser pour toutes les images système |
RKE2_SYSTEM_DEFAULT_REGISTRY |
Agent/Containerd
| Indicateur | Description |
|---|---|
désactiver-point-de-terminaison-registre-par-défaut |
Désactive le point de terminaison de registre par défaut de containerd lorsque un miroir est configuré pour ce registre |