无需预配负载均衡器,无需繁琐的证书流程,无需调优 ingress 控制器。operator 会监听该注解,把服务直接发布到 tailnet 上,自动获得 MagicDNS 名称和基于身份的访问控制。
工作负载使用部署时签发的短期凭证进行认证。Pod 被驱逐或节点被回收时,其访问权限也随之蒸发——没有任何长期凭证可以从 ConfigMap 里扒出来拿到别处重用。
用一个简单的注解将集群服务发布给 tailnet——无需公网负载均衡器,也没有证书麻烦。
让 Pod 通过子网路由访问数据库和内部 API,源身份完整保留。
开发、预发布和生产集群同处一张网状网络——命名空间靠 ACL 隔离,而非网络隔离。
不同集群的 Pod 通过加密路径以名称互相调用;无需跨集群对等互联。
服务和 Pod 通过 CRD 成为 tailnet 的一等公民,与集群中的其他资源一样统一管理。
临时集群使用会过期的认证密钥;没有可泄露的长期凭证。
用 OpenVLAN SSH 调试节点级问题——无需堡垒 Pod,会话全程审计。
API 服务器本身也可以关掉公网端点,完全活在网状网络上。
开发者从笔记本电脑直接访问自己命名空间的服务;集群的任何部分都不公开。
CI 通过网状网络向集群下发清单;云密钥不进运行器。
集群工作负载通过办公室子网路由器访问本地 Oracle 数据库。
安装、升级和配置都用你团队已经在 PR 里评审的那套工具。