
云原生容器编排【免费下载链接】chartsBitnami Helm Charts项目地址https://gitcode.com/GitHub_Trending/charts30/charts点击查看免费下载本文以仓库中的 CHANGELOG.md 为主线系统梳理 Bitnami Fluentd Helm Chart 从 0.1.0 到 7.2.x 的功能演进脉络并结合 values.yaml 与 templates 下的模板源码解读当前版本Chart version 7.2.6appVersion 1.19.0见 Chart.yaml在日志采集架构、安全加固、可观测性与高可用方面的完整能力。读完本文你将掌握该 Chart 的组件拓扑、关键配置参数、安全默认值、TLS 加密、Prometheus 指标采集等实战要点并能据此在生产集群中快速评估与部署一套基于 Fluentd 的日志管道。一、CHANGELOG 揭示的演进主线从单点采集到分层聚合该 Chart 自 2019 年 9 月0.1.0首次引入 Add Fluentd chart至今经历了 7 个大版本迭代。从 CHANGELOG.md 的提交记录可以看出三条清晰的演进主线架构层面早期是单一的日志采集组件随后演进为「Forwarder Aggregator」双层架构——Forwarder 以 DaemonSet 形态在每个节点采集容器日志Aggregator 以 StatefulSet 形态集中接收、缓冲并转发日志。安全层面从引入 containerSecurityContext2.1.0、podSecurityContext5.13.0、非默认 ServiceAccount5.12.1、NetworkPolicy5.16.0、readOnlyRootFilesystem5.18.0、seccompProfile5.12.0到 6.0.0 的 Improve security defaults 大版本安全默认值收紧安全能力呈螺旋式强化。可运维层面陆续加入 HPA5.6.1 前后、PodDisruptionBudget6.4.0、持久化0.5.0 引入 aggregator PV、Prometheus metrics0.1.1 起持续增强、TLS 加密4.0.0、init 容器安装扩展 gem5.11.0等能力。这些演进最终沉淀为当前 values.yaml 中一整套可配置、可裁剪的参数体系下文逐一展开。二、当前架构拓扑ForwarderDaemonSet AggregatorStatefulSet当前版本将日志管道拆分为两个互补的 Workload分别对应模板 forwarder-daemonset.yaml 与 aggregator-statefulset.yaml组件Workload 类型默认启停职责ForwarderDaemonSetapps/v1forwarder.enabled: true在每个节点上通过 hostPath 挂载/var/log与/var/lib/docker/containers用tail插件采集容器日志注入 Kubernetes 元数据后转发给 AggregatorAggregatorStatefulSetaggregator.enabled: true通过forward插件在 24224 端口接收 Forwarder 的日志流支持文件 buffer 与持久化可水平扩展CHANGELOG 中 0.3.0 的 Add an option to disable aggregator 与 Forwarders default to stdout if not aggregator 记录了可裁剪性当aggregator.enabled: false时Forwarder 默认将日志直接输出到 stdout见 values.yaml 中fluentd-output.conf的模板逻辑0.4.15 的 dont create aggregator svc if not enabled 则保证关闭 Aggregator 时不会创建多余的 Service。从 values.yaml 的默认 ConfigMap 内容forwarder.configMapFiles、aggregator.configMapFiles可以看到两个组件的默认数据流Forwarder 采集type tail监听/var/log/containers/*.log通过exclude_path排除 Fluentd 自身日志解析 JSON 日志并使用kubernetes_metadatafilter 丰富元数据前提是启用 ServiceAccount对应 CHANGELOG 5.5.4 中 Chage default config file if not ServiceAccount is provided。Forwarder 转发type forward插件按aggregator.replicaCount生成server列表写入fullname-序号-headless.namespace.svc.clusterDomain形式的主机名standby标记用于实现主备容错文件 buffer 写入/opt/bitnami/fluentd/logs/buffers/logs.buffer。Aggregator 接收type forward监听 0.0.0.0:24224aggregator.port同时开启 9880 端口的 HTTP 输入用于健康检查探针。三、核心配置参数手册对应 values.yaml3.1 全局与镜像参数values.yaml 的global段支持统一覆盖imageRegistry、imagePullSecrets与defaultStorageClassimage段默认使用docker.io/bitnami/fluentd:1.19.0-debian-12-r1pullPolicy: IfNotPresent。CHANGELOG 5.4.0 Add support for image digest apart from tag、6.3.0/7.1.0 Add warning when original images are replaced / Detect non-standard images 以及 7.2.5 Remove hardcoded references to image repository 记录了镜像策略的演进允许用户通过image.tag、image.digest精确锁定镜像并在替换默认镜像时在 NOTES 中给出警告同时移除对镜像仓库的硬编码以便适配私有仓库。3.2 Forwarder 关键参数参数路径默认值说明forwarder.daemonUser/daemonGrouproot因需读取宿主机路径默认以 root 运行1.0.0 Make forwarder daemon user run as rootforwarder.extraGems[]额外安装的 fluentd 插件gem列表支持字符串或{name, version}对象forwarder.configFile/configMap/configMapFilesfluentd.conf自定义 Fluentd 配置支持传入现有 ConfigMapforwarder.hostNetwork/dnsPolicyfalse/5.5.0 allow setting hostNetwork and dnsPolicy for forwarder 引入forwarder.persistenceenabled: false5.0.x 引入的 forwarder 持久化使用 hostPath 挂载 buffer 目录forwarder.service.type/portsClusterIP/ http 9880Service 支持 NodePort、LoadBalancerloadBalancerSourceRanges支持 IP 白名单5.14.1 修复forwarder.networkPolicyenabled: true5.16.0 Enable networkPolicy 引入forwarder.startupProbe/livenessProbe/readinessProbe组合开启6.3.1/6.3.2 Use different liveness/readiness probes 将 liveness 改为 tcpSocket、readiness 保留 httpGet探针路径为/fluentd.healthcheck?json%7B%22ping%22%3A%22pong%22%7Dforwarder.rbac.create/pspEnabledtrue/false5.9.4 起改用 common 库生成 PSPPSP 在 K8s 1.25 已不可用3.3 Aggregator 关键参数参数路径默认值说明aggregator.replicaCount1StatefulSet 副本数Forwarder 会据此生成 server 列表aggregator.port24224接收 forward 协议日志的端口aggregator.autoscalingenabled: falseHPA默认以 CPU/内存 60% 利用率为目标6.1.0 补充behavior字段CHANGELOG 5.6.1 提示启用 HPA 时建议将replicas置空aggregator.persistenceenabled: false, 10Gi, ReadWriteOnce0.5.0 引入的 PV 持久化6.5.8 Global StorageClass as default value 后支持global.defaultStorageClassaggregator.pdbcreate: true6.4.0 Enable PodDisruptionBudgets 引入提升滚动更新与节点维护期间的可用性aggregator.extraVolumeClaimTemplates[]4.3.0 引入允许附加 PVC 模板aggregator.podManagementPolicy5.10.1 修复 StatefulSet apiVersion 硬编码后支持按集群能力选择3.4 Metrics、TLS 与扩展能力Prometheus 指标metrics.enabled: false默认关闭开启后 Forwarder 与 Aggregator 都会暴露 24231 端口的tcp-metrics端口并注入prometheus、prometheus_monitor、prometheus_output_monitor、prometheus_tail_monitor四个指标源见 values.yaml 的metrics.conf。metrics.serviceMonitor.enabled可生成 Prometheus Operator ServiceMonitor5.5.9 Make servicemonitor URL/Path configurable、3.6.0 allow addition of servicemonitor labels and annotations。CHANGELOG 4.4.5 还修复了 metrics 中 host 标签的问题。TLS 加密tls.enabled: falsetls.autoGenerated: true可自动生成自签证书对应 4.0.0 Add forward TLS encryption and support for autogenerated certs。开启后 Forwarder 挂载/opt/bitnami/fluentd/certs/out_forwardAggregator 挂载/opt/bitnami/fluentd/certs/in_forward并启用双向客户端证书认证client_cert_auth true。5.5.13 的 Dont regenerate self-signed certs on upgrade 保证了升级时证书不被无谓重建。扩展钩子extraEnvVars5.15.0 起支持模板化、extraEnvVarsCM/Secret、extraVolumes/extraVolumeMounts5.10.0 引入统一渲染、extraDeploy3.7.0 引入、initContainers、sidecars2.3.0 引入、initScripts5.2.0 引入挂载至/docker-entrypoint-initdb.d/init-scripts、lifecycleHooks4.2.0 引入。四、源码级证据init 容器如何安装额外插件CHANGELOG 5.11.0 引入 init container to install additional gems随后 6.5.4 修复为 make initContainer fail if extra gems fail to installset -e6.5.0 又为 forwarder 增加 extra gems extensions volume。对应的实现位于 forwarder-daemonset.yaml 与 aggregator-statefulset.yaml当forwarder.extraGems/aggregator.extraGems非空时Chart 渲染名为install-extra-gems的 init 容器容器使用与主容器相同的fluentd.image执行fluent-gem install gem --no-document支持{name, version}形式安装完成后通过 sharedemptyDir卷把extensions、gems、specifications三个目录复制到共享卷主容器再以subPath挂载到/opt/bitnami/fluentd/extensions/、/gems/、/specifications/从而在不修改镜像的前提下扩充 Fluentd 插件生态。同时两个模板都固定渲染tmp-dir-permissionsinit 容器chmod o-rwx /tmp注释引用自上游 fluentd-kubernetes-daemonset 的已知问题并允许通过initResources/initResourcePresets控制 init 容器的资源6.2.0 Add configurable resources for initContainers。五、安全默认值的收紧轨迹从 CHANGELOG 可以还原该 Chart 安全能力的建设顺序这些默认值最终固化在 values.yaml 中2.1.0引入containerSecurityContext用于兼容 PodSecurityPolicy5.12.1Do not use the default service accountForwarder/Aggregator 均改为显式创建并使用自己的 ServiceAccount模板 serviceaccount.yaml5.14.0 进一步将 token 自动挂载收敛到 Pod 声明层面5.12.0增加seccompProfile默认RuntimeDefault5.13.0完善podSecurityContext与containerSecurityContext的必需项5.14.2 修复 Openshift 兼容seLinuxOptions置 null5.19.0 引入 automatic adaptation for Openshift restricted-v2 SCC由global.compatibility.openshift.adaptSecurityContext: auto控制5.16.0默认开启 NetworkPolicy5.18.1 修复 Aggregator NetworkPolicy 漏放行 aggregator 端口的问题5.18.0增加readOnlyRootFilesystem支持Forwarder 与 Aggregator 默认均为true同时capabilities.drop: [ALL]、allowPrivilegeEscalation: false6.0.0作为 major release 完成 Improve security defaults 的集中收紧6.3.0 起在替换默认镜像时输出安全警告。值得注意的差异是Forwarder 因需读取宿主机日志默认runAsUser/runAsGroup: 0且automountServiceAccountToken: true而 Aggregator 默认以 UID/GID 1001 运行、不自动挂载 token——这正是 0.4.0 Use different securityContext for aggregator and forwarder pods 与 7.2.0 Make volume mount read-only将证书卷以 readOnly 挂载的延续。六、版本代号速查从 7.x 回溯关键里程碑以下是从 CHANGELOG.md 提炼的关键版本节点便于按版本检索能力7.2.52025-08-08移除镜像仓库硬编码引用7.2.22025-07-16Service 支持 IPv4/IPv6 双栈ipFamilyPolicy、ipFamilies7.2.02025-07-14卷挂载改为只读7.1.62025-05-07更新 common 依赖并移除 K8s 1.23 的引用7.1.02024-12-10检测非标准镜像替换镜像时输出警告7.0.02024-10-227.x major release6.5.42024-06-13extra gems 安装失败时 init 容器直接失败set -e6.5.02024-05-28forwarder 支持 extra gems extensions volume6.4.02024-05-27启用 PodDisruptionBudget6.3.1 / 6.3.22024-05-22/23liveness 与 readiness 采用不同探针类型6.1.02024-03-20HPA 增加behavior配置6.0.02024-03-18安全默认值全面收紧major5.19.02024-03-06Openshift restricted-v2 SCC 自动适配5.18.02024-02-29readOnlyRootFilesystem 支持5.16.02024-02-08默认启用 NetworkPolicy5.15.02024-01-29extra env vars 支持模板化5.11.02024-01-08init 容器安装额外 gems5.6.12023-03-23启用 HPA 时建议将 StatefulSet replicas 留空5.4.02022-08-22镜像支持 digest 锁定5.2.02022-07-08initScripts 支持5.0.02022-01-18Chart 标准化重构Chart standardized4.0.02021-06-16forward 链路 TLS 加密与自签证书3.0.02020-11-10适配 HelmapiVersion: v20.3.02019-11-07可关闭 Aggregator、Forwarder 回退 stdout0.1.02019-09-19Fluentd Chart 首次发布。七、使用与升级建议快速评估安装前可先helm show values查看 values.yaml 全量默认值默认双组件均启用若只需采集并直接转发到外部存储可设置aggregator.enabled: false并自行定制forwarder.configMapFiles.fluentd-output.conf。生产调优为 Aggregator 开启persistence建议按吞吐量调整size与pdb为 Forwarder 按需配置forwarder.persistence.hostPath.path以落盘 buffer避免节点日志积压丢失。监控接入metrics.enabled: true后可配合metrics.serviceMonitor.enabled: true让 Prometheus Operator 自动发现 24231 端口的/metrics。安全合规在 K8s 1.25 集群中forwarder.rbac.pspEnabled已无意义PSP 已被移除建议保持readOnlyRootFilesystem: true与 NetworkPolicy 默认开启仅在确有网络限制需求时按networkPolicy.extraIngress/extraEgress扩展规则。升级注意跨 major 升级如 6.x → 7.x、5.x → 6.x涉及安全默认值变更升级前应对比当前 values 与新版默认值重点关注 securityContext、NetworkPolicy 与探针行为的差异避免 Pod 因权限收紧而启动失败。八、延伸阅读变更全文CHANGELOG.md配置全量参数values.yaml组件模板forwarder-daemonset.yaml、aggregator-statefulset.yaml、aggregator-configmap.yaml、forwarder-configmap.yaml辅助资源serviceaccount.yaml、servicemonitor.yaml、tls-certs.yaml、aggregator-hpa.yaml、aggregator-pdb.yaml元信息Chart.yamlChart 7.2.6 / app 1.19.0结语从 CHANGELOG.md 的提交序列可以看到Bitnami Fluentd Chart 的每一次版本号跃升都对应明确的架构或安全能力落地双层日志管道、TLS 加密、NetworkPolicy、只读根文件系统、HPA/PDB、Prometheus 集成与 gem 扩展机制。理解这条演进主线就等于掌握了该 Chart 从能跑到生产可用的全部设计取舍也便于在升级时对照变更点做出正确的配置迁移决策。赞分享云原生容器编排【免费下载链接】chartsBitnami Helm Charts项目地址https://gitcode.com/GitHub_Trending/charts30/charts点击查看免费下载相关推荐osquery 部署与运维调试完全指南verbose 模式、配置校验、Watchdog 与数据库排障osquery 部署与运维调试完全指南verbose 模式、配置校验、Watchdog 与数据库排障 本篇指南聚焦 osquery 在 部署与使用层面 的调试云原生容器编排Bitnami Cilium Helm Chart 演进全解析从 0.1.0 到 3.x 的版本脉络、架构与配置实践Bitnami Cilium Helm Chart 演进全解析从 0.1.0 到 3.x 的版本脉络、架构与配置实践 本文以 bitnami/cilium/C云原生容器编排Bitnami Cassandra Helm Chart 演进全解析从版本日志看集群运维、安全加固与凭据管理Bitnami Cassandra Helm Chart 演进全解析从版本日志看集群运维、安全加固与凭据管理 本文以 Bitnami Cassandra He云原生容器编排上一篇SO100 仿真环境快速上手三分钟加载 URDF 模型验证你的控制算法下一篇Phoenix 后台实验运行器Experiment Runner Daemon深度解析架构、状态机、多副本协调与故障恢复创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考