标签

Kubernetes

在 Kubernetes 上部署跨集群数据库:从区域故障到安全切换

来源: cncf.io 25
单个 Kubernetes 集群中的数据库高可用已经有成熟做法,但它通常无法覆盖整片区域不可用、控制平面损坏或集群间网络中断。跨集群数据库要解决的不是“多运行几个 Pod”,而是如何划分故障域、复制数据、隔离旧主库,并在异常情况下恢复服务且不产生双主写入。 跨集群架构的起点是让依赖真正独立。两个 Kubernetes 集群如果共享同一个区域、网络出口、...

让 Kyverno“进入生产环境”:用真实准入上下文验证 Kubernetes 策略

来源: cncf.io 23
Kyverno 可以在工作负载进入集群前校验、修改或生成 Kubernetes 资源,并直接使用 YAML 表达规则,不需要再引入一门独立的策略语言。真正棘手的问题往往不是把规则写出来,而是让测试环境提供足够真实的生产上下文:命名空间标签、准入请求、调用者身份以及集群内对象都可能改变策略结果。 “让策略引擎以为自己在生产环境”不应理解为伪造一个简单的环...

面向智能体企业的平台工程:统一管理应用、资源与 AI Agent

来源: cncf.io 32
云原生时代的平台工程,最初解决的是 Kubernetes、微服务、GitOps 和分布式架构带来的交付复杂度。随着 AI Agent 进入企业应用,平台面对的对象不再只有容器、数据库和流水线,还包括模型、提示词、工具权限、知识源与运行时策略。平台工程正在从“提供基础设施自助服务”演变为“管理应用、资源和智能体的统一控制面”。 传统内部开发者平台通常围绕...

PostgreSQL 如何跨过 2038:真正危险的是数据库外的旧时间链路

来源: postgr.es 30
2038 年问题不是一个遥远的日期提醒,而是一场整数溢出测试。登录会话、令牌过期、证书校验、定时任务、备份保留和审计记录都依赖时间戳;只要链路中的某一层仍使用 32 位有符号整数表示 Unix 时间,它就可能在 之后把系统时间错误地解释到 1901 年附近。 PostgreSQL 本身已经越过这道边界。真正需要排查的,通常是数据库驱动、应用运行时、旧中...

Google Cloud 近期更新解读:AI Agent 正从原型走向可治理的生产系统

来源: cloud.google.com 43
Google Cloud 近期发布的信息覆盖 Cloud Run、Apigee、MCP、TPU、GKE、Firestore 和成本管理,但主线相当清晰:企业关注点已经从“模型能否完成任务”转向“Agent 能否被隔离、观测、治理并稳定扩缩容”。这意味着 AI 应用不再只是一个调用模型的 Web 服务,而是一套包含提示词构建、工具授权、代码沙箱、流量治理...

AI 攻防进入秒级时代:防守方如何用深度上下文夺回主动权

来源: cloud.google.com 25
AI 正在同时提高攻击和防御的自动化水平。攻击者可以用多模型生成钓鱼内容、构造深度伪造、寻找零日漏洞,并让多个代理在数十秒内完成攻击阶段交接。防守方真正可持续的优势,却不是拥有更多模型,而是掌握攻击者进入企业环境后仍然缺少的深度上下文:资产在哪里、服务如何通信、身份属于谁、代码由哪个团队维护,以及某个漏洞是否真的能够抵达关键数据。 这意味着安全团队不能...

在 GKE 上构建企业级 AI 安全防线:从机密计算到推理路径治理

来源: cloud.google.com 39
AI 应用从原型进入生产的速度,已经超过许多企业安全体系的调整速度。传统容器安全可以检查镜像漏洞、限制网络访问,却无法完整回答这些新问题:模型权重是否在硬件层受到保护?提示词注入能否在进入模型前被识别?Agent 执行生成代码时,怎样避免影响宿主节点? GKE 的 AI 工作负载安全蓝图给出的答案不是单一产品,而是一套纵深防御体系:基础设施层保护计算环...

在 Kubernetes 中用 vLLM 部署自托管大模型:从 GPU 调度到服务验证

来源: cncf.io 28
托管模型 API 仍然是许多业务的合适选择:接入快、运维负担低,也容易按调用量扩展。自托管并不是要取代它,而是提供另一种部署路径。当团队需要控制模型版本、数据流向、推理配置或基础设施成本时,可以考虑在 Kubernetes 中运行 vLLM,把 GPU 推理服务纳入现有的调度、发布和监控体系。 调用托管 API 时,团队主要管理请求、密钥、配额和业务降...

pg_hardstorage:用复制协议、内容寻址存储和开放格式重做 PostgreSQL 备份

来源: postgr.es 24
PostgreSQL 备份工具并不少:pgBackRest、Barman 和 WAL-G 已经支撑了大量生产系统。pg_hardstorage 的出发点不是替代这些成熟项目,而是增加一个可以审计、可以迁移、适合云原生部署的开源选项。它选择 PostgreSQL 复制协议作为数据平面,通过普通 libpq 连接持续接收 WAL,因此同一套架构可以面对托管...

Istio 1.30.3:集中修复 Ambient、XDS 推送与证书轮换问题

来源: istio.io 33
Istio 1.30.3 是一次以稳定性为核心的补丁发布。它没有引入大规模功能变更,而是集中处理 1.30.2 到 1.30.3 之间发现的控制面扩展性、Ambient 模式、证书轮换、多集群同步和优雅退出问题。对于使用 Waypoint、GitOps 或远程集群的团队,这次升级的价值尤其明确。 Istio 1.30 曾出现一个影响 GitOps 集群...