Saltar a contenido

Namespaces y cuotas

Pestaña Ajustes → Namespaces — la creación y eliminación están reservadas a los administradores de plataforma.

Ajustes — Namespaces

Un namespace es un espacio de trabajo aislado: sus aplicaciones, volúmenes y buckets están separados de los de otros namespaces, y tiene sus propias cuotas y permisos.

Crear un namespace

Nuevo namespace (desde la cabecera del panel de control o la pestaña Namespaces) → nombre (letras minúsculas y dígitos), descripción, y cuotas:

Cuota Lo que limita
CPU requests / limits La suma de las reservas y los topes de CPU de los pods
Memoria requests / limits Lo mismo para la memoria
Pods El número de pods simultáneos
Almacenamiento La suma de las capacidades de los volúmenes persistentes

Los valores predeterminados de la plataforma se precargan y son ajustables en el momento de la creación.

Seguir y ajustar las cuotas

  • El indicador de cuota del panel de control muestra continuamente el consumo del namespace actual.
  • En la pestaña Namespaces, el botón Cuotas de cada fila permite ajustar los topes de un namespace existente.
  • Al seleccionar varios namespaces, la edición se aplica en bloque a toda la selección.

Tip

Un despliegue rechazado por exceeded quota indica la cuota en cuestión y los valores solicitados/usados/tope — con eso puede decidir entre liberar recursos o aumentar la cuota.

Permisos de un namespace

El botón Permisos de una fila otorga a un usuario un rol (viewer, operator, admin) en ese namespace — véase Acceso y permisos.

Aislamiento de red

El botón Red de una fila abre el aislamiento de red del namespace — deny-all por defecto una vez activado: ya no se permite ningún tráfico entrante ni saliente salvo las reglas declaradas a continuación (y algunos flujos técnicos siempre necesarios: DNS, acceso al Gateway para las HTTPRoute, etc.).

Aislamiento de red

  • Activar / desactivar el aislamiento: alterna el namespace entre abierto (comportamiento histórico) y aislado. Las reglas declaradas siguen visibles y editables incluso desactivadas, simplemente sin efecto mientras el aislamiento no esté reactivado.
  • Reglas de acceso: autoriza a un namespace (y opcionalmente a una app concreta de ese namespace) a alcanzar este namespace en un puerto dado — útil por ejemplo para una replicación entre namespaces o un acceso aplicativo legítimo entre namespaces.
  • Puertos expuestos: expone un Service de este namespace en un puerto TCP público a través del Gateway compartido, para un acceso desde fuera del clúster.

Note

Solo los namespaces creados después de la introducción de esta funcionalidad pueden aislarse. Un namespace más antiguo muestra «no aislado»: las reglas declaradas no tienen entonces ningún efecto en el clúster.

Warning

Exponer un puerto (pestaña Puertos expuestos) también requiere el forward de cortafuegos correspondiente del lado de la infraestructura (OPNsense) — no automatizado desde esta interfaz.

Eliminar un namespace

Eliminación con confirmación — destruye todo el contenido del namespace (aplicaciones, volúmenes, buckets). Irreversible.