From 3e54683ac7da5cd86817bfa49426edfe73060af2 Mon Sep 17 00:00:00 2001 From: zaunist Date: Tue, 12 Apr 2022 03:45:59 +0800 Subject: [PATCH] docs: rsync kubelet-in-userns --- .../administer-cluster/kubelet-in-userns.md | 56 +++++++++++++++++-- 1 file changed, 51 insertions(+), 5 deletions(-) diff --git a/content/zh/docs/tasks/administer-cluster/kubelet-in-userns.md b/content/zh/docs/tasks/administer-cluster/kubelet-in-userns.md index dea35a94e1..33c23ba810 100644 --- a/content/zh/docs/tasks/administer-cluster/kubelet-in-userns.md +++ b/content/zh/docs/tasks/administer-cluster/kubelet-in-userns.md @@ -35,7 +35,7 @@ If you are just looking for how to run a pod as a non-root user, see [SecurityCo 这种技术也叫做 _rootless 模式(Rootless mode)_。 {{< note >}} -这个文档描述了怎么以非 root 用户身份运行 Kubernetes 节点组件以及 Pod。 +这个文档描述了怎么以非 root 用户身份运行 Kubernetes 节点组件以及 Pod。 如果你只是想了解如何以非 root 身份运行 Pod,请参阅 [SecurityContext](/zh/docs/tasks/configure-pod-container/security-context/)。 {{< /note >}} @@ -99,6 +99,51 @@ Rootless Podman is not supported. + + +## 在非特权容器内运行 Kubernetes + +{{% thirdparty-content %}} + +### sysbox + + + +[Sysbox](https://github.com/nestybox/sysbox) 是一个开源容器运行时 +(类似于 “runc”),支持在 Linux 用户命名空间隔离的非特权容器内运行系统级工作负载, +比如 Docker 和 Kubernetes。 + + + +查看 [Sysbox 快速入门指南: Kubernetes-in-Docker](https://github.com/nestybox/sysbox/blob/master/docs/quickstart/kind.md) +了解更多细节。 + + + +Sysbox 支持在非特权容器内运行 Kubernetes, +而不需要 Cgroup v2 和 “KubeletInUserNamespace” 特性门控。 +Sysbox 通过在容器内暴露特定的 `/proc` 和 `/sys` 文件系统, +以及其它一些先进的操作系统虚拟化技术来实现。 + ### 配置 kubelet @@ -478,7 +523,8 @@ cgroupDriver: "cgroupfs" `KubeletInUserNamespace` 特性门控从 Kubernetes v1.22 被引入, 标记为 "alpha" 状态。 -通过挂载特制的 proc 文件系统,也可以在不使用这个特性门控的情况下在用户命名空间运行 kubelet,但这不受官方支持。 +通过挂载特制的 proc 文件系统 (比如 [Sysbox](https://github.com/nestybox/sysbox)), +也可以在不使用这个特性门控的情况下在用户命名空间运行 kubelet,但这不受官方支持。