diff --git a/content/zh-cn/docs/concepts/extend-kubernetes/_index.md b/content/zh-cn/docs/concepts/extend-kubernetes/_index.md index ebbde695220dd..591451ba1bae3 100644 --- a/content/zh-cn/docs/concepts/extend-kubernetes/_index.md +++ b/content/zh-cn/docs/concepts/extend-kubernetes/_index.md @@ -209,7 +209,7 @@ clients that access it. -{{< figure src="/docs/concepts/extend-kubernetes/extension-points.png" +{{< figure src="/docs/concepts/extend-kubernetes/extension-points.svg" alt="用符号表示的七个编号的 Kubernetes 扩展点" class="diagram-large" caption="Kubernetes 扩展点" >}} @@ -445,8 +445,8 @@ allows calling out to custom code that makes an authorization decision. 换言之,它不会基于对象的特定字段作出不同的判决。 如果内置的鉴权选项无法满足你的需要, -你可以使用[鉴权 Webhook](/zh-cn/docs/reference/access-authn-authz/webhook/) 来调用用户提供的代码, -执行定制的鉴权决定。 +你可以使用[鉴权 Webhook](/zh-cn/docs/reference/access-authn-authz/webhook/) +来调用用户提供的代码,执行定制的鉴权决定。 一些 kubelet 垃圾收集功能已被弃用,以鼓励使用驱逐机制。 -| 现有标志 | 新的标志 | 原因 | -| ------------- | -------- | --------- | -| `--image-gc-high-threshold` | `--eviction-hard` 或 `--eviction-soft` | 现有的驱逐信号可以触发镜像垃圾收集 | -| `--image-gc-low-threshold` | `--eviction-minimum-reclaim` | 驱逐回收具有相同的行为 | -| `--maximum-dead-containers` | - | 一旦旧的日志存储在容器的上下文之外就会被弃用 | -| `--maximum-dead-containers-per-container` | - | 一旦旧的日志存储在容器的上下文之外就会被弃用 | -| `--minimum-container-ttl-duration` | - | 一旦旧的日志存储在容器的上下文之外就会被弃用 | +| 现有标志 | 原因 | +| ----------------------------------------- | ----------------------------------- | +| `--maximum-dead-containers` | 一旦旧的日志存储在容器的上下文之外就会被弃用 | +| `--maximum-dead-containers-per-container` | 一旦旧的日志存储在容器的上下文之外就会被弃用 | +| `--minimum-container-ttl-duration` | 一旦旧的日志存储在容器的上下文之外就会被弃用 | +## 指标 {#metrics} + +以下是 kube-apiserver 公开的 Prometheus 指标: + + +- `pod_security_errors_total`:此指标表示妨碍正常评估的错误数量。 + 如果错误是非致命的,kube-apiserver 可能会强制实施最新的受限配置。 +- `pod_security_evaluations_total`:此指标表示已发生的策略评估的数量, + 不包括导出期间被忽略或豁免的请求。 +- `pod_security_exemptions_total`:该指标表示豁免请求的数量, + 不包括被忽略或超出范围的请求。 + ## {{% heading "whatsnext" %}}