Lộ trình
Google CloudAssociateTuần 2: Đào sâu dịch vụ cốt lõiBài 11 / 30

Ngày 11: Google Kubernetes Engine

Thời lượng: 45 phút
Mục tiêu: 2 nhiệm vụ chính
Tiến độ lộ trình
gcp-acengày 11
hoàn thành11 / 30 bài
Bối cảnh bài học

Thiết kế GKE cluster theo workload và failure domain: control plane, node pool, Autopilot/Standard, IAM, networking, release channel và lifecycle cost.

đọc hiểuthực hànhcheckpoint
Bài giảng hôm nay

Học hiểu, rồi mới thực hành

Thiết kế GKE cluster theo workload và failure domain: control plane, node pool, Autopilot/Standard, IAM, networking, release channel và lifecycle cost.

Bắt đầu đọc bài giảng

Nhiệm vụ bài học hôm nay

  • Tìm hiểu kiến trúc GKE cluster
  • Thực hành tạo 1 GKE cluster cơ bản
Instructor walkthrough

Bài giảng chi tiết: từ bài toán đến bằng chứng

Scenario xuyên suốt

Một team tạo GKE zonal cluster mặc định cho production, không kiểm tra quota, node scope hoặc quyền workload; sau đó cluster khó nâng cấp và phát sinh chi phí ngoài dự kiến. Bài học giúp chọn mô hình cluster trước khi chạy kubectl hoặc deploy application.

01Đọc bài toán

Xác định actor, workload, constraint và trạng thái cuối cần đạt.

02Vẽ luồng / boundary

Chỉ ra request, dependency, identity và failure domain trước khi chọn công cụ.

03Chọn và thực hành

Thay đổi nhỏ nhất trong lab cô lập; command nào cũng phải nói rõ nó kiểm tra điều gì.

04Kiểm chứng / recovery

Đối chiếu trạng thái thực tế, tạo một failure variant và ghi cách hoàn tác.

Cách nối lý thuyết với thực tế
  • GKE tách control plane managed khỏi node/workload; “managed” không có nghĩa application/platform responsibility biến mất.
  • Regional cluster tăng control-plane availability nhưng có trade-off về quota, node distribution, cost và capacity.
  • Autopilot tối ưu operational burden và workload-based billing; Standard cho quyền kiểm soát node/pool nhưng cần tự vận hành nhiều hơn.
  • Node pool là boundary cho machine type, taint/label, upgrade và workload placement; pod không nên phụ thuộc một node cụ thể.

Cluster là một quyết định vận hành

GKE managed control plane giúp giảm phần việc quản trị Kubernetes, nhưng người vận hành vẫn phải quyết định project, location, node/workload model, identity, network, upgrade và cost. Hãy vẽ boundary trước khi chọn command create.

Autopilot, Standard và failure domain

Autopilot giảm node management và tính phí theo workload model; Standard cho phép kiểm soát node pool, machine, taint/label và một số tuning nhưng tăng trách nhiệm patch/scale/capacity. Zonal và regional khác nhau ở control-plane/node distribution, quota, latency và cost.

Identity và lifecycle

Google IAM cấp quyền thao tác cluster/project; Kubernetes RBAC cấp quyền API resource; workload identity cho phép pod gọi Google APIs mà không nhét key vào image. Khi nâng cấp, cần release channel, compatibility check, maintenance window và rollback/mitigation. Cluster lab phải có TTL/owner và cleanup proof, không để node/IP/log chạy vô hạn.

Bài tập

Thiết kế cluster cho production API và lab training, chọn Autopilot/Standard + zonal/regional, ghi rationale, quota, failure mode, IAM/RBAC/workload identity, upgrade và cost. Dùng describe để tạo evidence; nếu có sandbox, tạo nhỏ và dọn sạch sau verify.

Terminal reference

Command list và cách dùng

Chạy từng lệnh theo đúng thứ tự. Trước các lệnh có thể tạo hoặc thay đổi tài nguyên, hãy kiểm tra profile, account và region.

Commands · read-only checkpoints
gcloud container clusters list --project=LAB_PROJECT_ID --format="table(name,location,status,currentMasterVersion,autopilot.enabled)"
gcloud container clusters describe CLUSTER_NAME --region=REGION --project=LAB_PROJECT_ID --format="yaml(name,location,network,subnetwork,nodePools,releaseChannel,autopilot)"
gcloud compute regions describe REGION --project=LAB_PROJECT_ID --format="yaml(name,quotas)"
gcloud container node-pools list --cluster=CLUSTER_NAME --region=REGION --project=LAB_PROJECT_ID
Hands-on lab

Thực hành theo scenario

  1. Vẽ architecture: project/billing → regional cluster → control plane → node pools/zones → namespaces/workloads; đánh dấu IAM và network boundary.
  2. Lập decision record Autopilot vs Standard, zonal vs regional, release channel, node size, autoscaling, private endpoint và upgrade window.
  3. Chạy read-only preflight với `gcloud container clusters list`, `describe`, quota và billing context; không tạo cluster production.
  4. Nếu có sandbox, tạo cluster nhỏ với explicit project/region, labels/TTL, authorized access và cleanup owner; verify node/zone/version rồi xóa cluster theo tài liệu, kiểm tra forwarding rule/IP/log cost còn lại.
Evidence checkpoint

Kiểm chứng kết quả

Không coi lệnh chạy thành công là đủ. Hãy đối chiếu output với trạng thái mong đợi:

  • Phân biệt control plane, node pool, pod và project boundary.
  • Chọn Autopilot/Standard và zonal/regional theo requirement.
  • IAM/workload identity/Kubernetes RBAC/network control không bị trộn lẫn.
  • Có quota, release/upgrade, cost và failure-domain reasoning.
  • Cluster lab có owner, TTL, expected state và cleanup proof.
Transfer to exam / production

Bẫy thường gặp và trade-off

ACE thường kiểm tra khi nào chọn GKE regional/Autopilot, ai chịu trách nhiệm node và cách identity của workload hoạt động. Đừng chọn “regional” hoặc “Autopilot” chỉ vì nghe HA/managed.

Checkpoint · 3 phút

Kiểm tra nhanh

Câu hỏi: Một workload GKE cần gọi Cloud Storage nhưng không nên chứa JSON key trong image. Thiết kế nào phù hợp nhất?

Kết thúc bài

Checklist trước khi sang Ngày 2