帮你快速理解、总结文档立即下载

扩展组件概述

最近更新时间:2026-10-09 10:24:31
我的收藏
扩展组件是腾讯云容器服务 TKE 提供的扩展功能包,您可以根据业务诉求选择部署所需的扩展组件。扩展组件可帮助您管理集群的 Kubernetes 组件,包括组件部署、升级、更新配置和卸载等。扩展组件分为基础组件和增强组件两种类型。

基础组件

基础组件是 TKE 功能依赖的软件包。例如,负载均衡组件 Service-controller、CLB-ingress-controller 及容器网络插件 tke-cni-agent 等。
说明:
基础组件的升级、配置管理将由 TKE 统一进行管理维护,不建议您修改基础组件。
基础组件的更新发布动态将通过邮件、短信等形式进行通知。

网络组件

组件名称
是否可选
组件介绍
版本变更记录
​kube-proxy
集群网络代理组件
必选
该组件是 Kubernetes 集群的网络代理组件,以 DaemonSet 形式运行在每个节点上,负责维护节点网络规则并实现 Service 的流量转发与负载均衡。
参考开源项目:kubernetes/kubernetes。
​Service-controller
负载均衡控制器
必选
该组件监听 Kubernetes Service 资源的变化,自动对接腾讯云负载均衡(CLB),为 LoadBalancer 类型的 Service 或者 Ingress 创建、更新和释放 CLB 实例与监听规则。
-
CoreDNS
集群 DNS 服务组件
必选
CoreDNS 是 Kubernetes 集群的 DNS 服务组件,负责为集群内的 Service 和 Pod 提供域名解析服务。该组件基于插件链架构,支持服务发现、缓存、转发、健康检查等能力,可通过 Corefile 灵活配置。
参考开源项目:coredns/coredns。
IP 伪装代理
可选
ip-masq-agent 是腾讯云容器服务 TKE 提供的网络组件,该组件以 DaemonSet 形式部署到 TKE 标准集群中的每个节点(除超级节点外),并下发 iptables 规则实现 Pod 出访数据包的 IP 伪装(IP Masquerade)。
参考开源项目:kubernetes-sigs/ip-masq-agent。
VPC-CNI 网络组件
可选
该组件在 VPC-CNI 网络模式下提供弹性网卡与 IP 地址管理能力,负责 Pod 弹性网卡的申请、绑定与 IP 分配,支持固定 IP 等场景。

监控组件

组件名称
是否可选
组件介绍
版本变更记录
必选
该组件负责采集容器、Pod、节点维度的监控数据,对接基础监控提供容器运维所需的基础监控大盘和告警功能。
集群监控采集组件
可选
该组件负责采集集群维度的监控指标,并将数据上报至腾讯云监控,为容器服务控制台的集群监控大盘与告警提供数据来源。
集群健康巡检组件
可选
该组件用于对集群进行健康巡检,检查集群配置、组件状态和资源使用情况,输出巡检结果与优化建议,帮助您提前发现集群风险。

增强组件

增强组件是 TKE 提供的非必需部署的组件,您可以通过部署增强组件来使用 TKE 支持的增强功能,增强组件类型如下表所示:

存储

TKE 提供 CSI 组件支持多种类型的存储,详情请参见 如何选择集群存储。
组件名称
组件介绍
版本变更记录
COS-CSI
腾讯云对象存储
该组件实现了 CSI 接口,可帮助容器集群使用腾讯云对象存储。
CFS-CSI
腾讯云文件存储
该组件实现了 CSI 接口,可帮助容器集群使用腾讯云文件存储。
CBS-CSI
腾讯云硬盘存储
该组件实现了 CSI 接口,支持 TKE 集群通过控制台快捷选择存储类型,并创建对应块存储云硬盘类型的 PV 和 PVC。TKE 集群默认安装该组件。
CFSTurbo
腾讯云高性能并行文件系统
该组件实现了 CSI 接口,可帮助容器集群使用腾讯云高性能并行文件系统。
数据加速器组件
该组件实现了 CSI 接口,可帮助容器集群使用腾讯云数据加速器。
参考开源项目:Alluxio/alluxio。

监控

组件名称
组件介绍
版本变更记录
OOMGuard
内存溢出守护
该组件在用户态降低了由于 cgroup 内存回收失败而产生的各种内核故障的发生几率,仅适用于解决操作系统版本为 CentOS 7.2/7.6 的原生内核缺陷,其他镜像版本无需安装。
-
节点异常检测 Plus
集群节点的健康监测组件,可以实时检测节点上的各种异常情况,并将检测结果报告给 kube-apiserver。
参考开源项目:kubernetes/node-problem-detector。
节点自愈组件
该组件是 TKE 提供的节点自愈组件,能够自动检测集群中的异常节点,并根据预定义的策略执行自动化修复操作。该组件与 NodeProblemDetectorPlus 配合使用,可实现从故障检测到自动修复的完整闭环,覆盖内核/系统类、资源压力类、服务健康类、Kubernetes 组件扩展类及 GPU 监控类等故障类型。

镜像

组件名称
组件介绍
版本变更记录
镜像缓存
使用镜像缓存可以在创建实例时加速拉取镜像,减少实例的启动耗时。该能力适用于 TKE Serverless Pod 和超级节点。
TCR
容器镜像服务插件
该组件可自动为集群下发关联的 TCR 企业版实例访问凭证,新建应用无需指定 ImagePullSecret 即可免密拉取镜像,也可用于在集群内临时配置关联实例域名的内网解析。
Cerberus
镜像签名验证组件(已下线)
该组件用于对 TCR 仓库下的容器镜像进行签名验证,确保只部署经过可信授权方签名的容器镜像,从而降低运行意外或恶意代码的风险。
注意:
Cerberus 组件已下线,TKE 不再提供该组件的安装与维护。
TCR 跨账号免密拉取插件
该组件基于 OIDC 身份认证机制,自动为集群动态生成并轮转 TCR 实例的临时访问凭证,支持同账号和跨账号免密拉取镜像。新建应用无需指定 imagePullSecrets 即可拉取本账号或其他账号下的 TCR 企业版实例镜像,同时支持配置自定义域名。

DNS

组件名称
组件介绍
版本变更记录
本地 DNS 缓存组件
该组件通过在集群节点上作为 DaemonSet 运行 DNS 缓存代理来提高集群 DNS 性能。
参考开源项目:kubernetes/dns。
DNS 水平伸缩组件
该组件通过 Deployment 获取集群的节点数和核数,并可以根据预设的伸缩策略,自动水平伸缩 DNS 的副本数。
-

调度

组件名称
组件介绍
版本变更记录
原生节点专用调度器
原生节点专用调度器是容器服务 TKE 基于 Kubernetes 原生 kube-scheduler extender 机制实现的调度器插件,可以虚拟放大节点的容量,用来解决节点资源都被占用,但本身利用率很低的问题。
参考开源项目:gocrane/crane-scheduler。
动态调度组件(已下线)
Dynamic Scheduler 是容器服务 TKE 基于 Kubernetes 原生 Kube-scheduler Extender 机制实现的动态调度器插件,可基于 Node 真实负载进行预选和优选。安装该组件后可以有效避免原生调度器基于 request 和 limit 调度机制带来的节点负载不均问题。
注意:
Dynamic Scheduler 组件已下线,TKE 不再提供该组件的安装与维护,建议使用 CraneScheduler 实现动态调度与重调度。
重调度组件(已下线)
在 TKE 集群中安装该插件后,该插件会和 Kube-scheduler 协同生效,实时监控集群中高负载节点并驱逐低优先级 Pod。
参考开源项目:kubernetes-sigs/descheduler。
注意:
Descheduler 组件已下线,其重调度能力已由 CraneScheduler 承接,建议改用 CraneScheduler。
资源缓冲池组件
该组件通过 BufferConfig 自定义资源定义集群资源缓冲池,借助占位 Pod(Buffer Pod、NodeAnchor Pod)预留节点的 CPU 和内存资源,并配合 PriorityClass 实现节点水位管理与资源快速交付,缩短扩容时的资源等待时间。
​Kueue
批量任务排队与配额管理组件
该组件是面向批处理任务的队列与配额管理组件,负责 Job 等批处理工作负载的排队、准入与配额管理,支持按队列设置资源配额、优先级与抢占策略。详情请参见 基于 Kueue 实现批调度和队列管理。
参考开源项目:kubernetes-sigs/kueue。

网络

组件名称
组件介绍
版本变更记录
RDMA Device Plugin
该组件会自动检测可用的 RDMA 设备,并将其注册到 Kubernetes 中。用户可以通过在 Pod 规范中请求相应的资源来使用这些 RDMA 设备。
参考开源项目:Mellanox/k8s-rdma-shared-dev-plugin。
eNP
eBPF 网络策略管理
eBPF 网络策略管理通过 eBPF 实现 NetworkPolicy,配置 Pod 之间的访问控制策略,实现入流量和出流量的管控。
安全组策略
该组件可以对 SecurityGroupPolicy 策略匹配的 Pod 绑定安全组(目前仅支持调度到超级节点上的 Pod),以控制匹配 Pod 的入站和出站网络流量。
社区 Ingress 组件
Nginx 可以用作反向代理、负载平衡器和 HTTP 缓存。Nginx-ingress 是使用 NGINX 作为反向代理和负载平衡器的 Kubernetes 的 Ingress 控制器。您可以部署 Nginx-ingress 组件,在集群中使用 Nginx-ingress。
参考开源项目:kubernetes/ingress-nginx。
注意:
NginxIngress 已停止更新并下线,TKE 不再提供该组件的安装与维护,建议迁移到自建 NginxIngress,详细请参考 NginxIngress 停止更新公告。
网络策略控制器
网络策略控制器是一个网络插件,通过监视 NetworkPolicy 和 Pod 的变化进行相应 iptables 规则和 ipsets 的配置,实现 Pod 间的网络隔离。
AI Agent 网络治理组件
该组件是面向 AI Agent 工作负载的云原生网络执行面组件,以 Addon 形式交付。它在授权的 Canary 节点上安装 Agent CNI,将 Agent Pod 的 DNS 与 TCP 流量收敛到节点本地 ZeroProxy,由 ZeroProxy 统一执行访问策略、凭证注入、调用身份校验和访问审计,避免凭证直接进入业务 Pod。
注意:
该组件当前处于灰度发布阶段,仅支持 TKE 托管集群;由于会修改目标节点的 CNI 配置与 iptables 规则,请严格遵循“单节点 Canary → 双节点 Canary → 回滚残留检查”的灰度流程安装。
-
VPC-CNI Pod 创建钩子组件
该组件是 VPC-CNI 网络模式下用于 Pod 创建的钩子组件,在每次 Pod 创建时接收 kube-apiserver 的请求,并为新建 Pod 自动添加网络资源请求(requests),实现用户无感知的网络资源调度。
注册节点(公网版)组件
该组件为集群开启注册节点(公网版)能力时自动创建,用于支撑通过公网接入 TKE 集群的注册节点的接入与代理。详情请参见 注册节点(公网版)说明。
注册节点(专线版)内部服务代理组件
该组件为集群开启注册节点(专线版)能力时自动创建,用于集群内部服务的访问代理,并会占用集群开启注册节点时指定的 VPC 子网内的一个 IP 用于监听代理服务。详情请参见 注册节点(专线版)说明。

GPU

组件名称
组件介绍
版本变更记录
NVIDIA GPU 资源管理
该组件通过自动发现节点上的 NVIDIA GPU(nvidia.com/gpu)作为可调度资源来帮助运行需要 GPU 资源的容器;同时支持自动部署监控 exporter,提供了卡、Pod 和容器级别的 GPU 监控。
参考开源项目:NVIDIA/k8s-device-plugin。
QGPU
GPU 隔离组件
qGPU 是腾讯云推出的 GPU 共享技术,支持在多个容器间共享 GPU 卡并提供容器间显存和算力的强隔离,该特性仅支持原生节点。
DCU
海光 DCU 资源管理
该组件用于管理和调度海光 DCU(Deep Computing Unit)加速卡资源,支持整卡分配和虚拟化分配,帮助您更高效地利用底层国产算力资源,并提供标准的 Prometheus 设备监控指标。
虚拟化分配能力参考开源项目:Project-HAMi/HAMi。
XPU
昆仑芯 XPU 资源管理
该组件用于管理和调度昆仑芯 XPU 加速卡资源,通过自动发现节点上的昆仑芯 XPU(kunlunxin.com/xpu)作为可调度资源来帮助运行需要 XPU 资源的容器,同时自动部署监控 exporter,提供标准 Prometheus 格式的 XPU 设备监控指标。

其他

组件名称
组件介绍
版本变更记录
备份组件
该组件基于开源 velero 支持通过 CRD 方式定时备份和还原 Kubernetes 集群资源。
参考开源项目:vmware-tanzu/velero。
日志采集组件
日志组件是当用户开启容器服务内的日志服务时,腾讯云日志服务部署于用户集群内每个标准节点上的组件,用于采集容器服务产生的业务日志并写入腾讯云上的消费端,目前支持写入 CLS 和 Kafka。
karpenter
及时弹性扩缩容
集群节点扩缩容组件 Karpenter。启用 Karpenter 时,节点池的弹性伸缩能力会处于失效的状态。
参考开源项目:kubernetes-sigs/karpenter。
HPC
定时 HPA 组件
HPC(HorizontalPodCronscaler)是一种可以对 Kubernetes workload 副本数进行定时修改的自研组件,配合 HPC CRD 使用,最小支持秒级的定时任务。
外部密钥访问组件
该组件将连接腾讯云凭据管理系统(SSM),读取凭据信息并将其注入到 Kubernetes 的 Secret 中。
参考开源项目:external-secrets/external-secrets。
Request 推荐组件
Request 智能推荐可以为 Kubernetes 的 Workload 推荐容器级别资源的 Request/Limit 数值,减少资源浪费。
参考开源项目:gocrane/crane。
集群自动伸缩组件
该组件基于模拟调度算法为集群提供节点自动扩缩容能力,支持在资源不足时扩容新节点,在资源闲置时缩容旧节点。
参考开源项目:kubernetes/autoscaler。
QoS 保障组件
QoS Agent 是腾讯云基于服务质量增强的扩展组件。提供丰富的能力,在提升集群资源利用率的同时,提供稳定性质量保障。
Pod 身份注入器
借助凭据管理系统(SSM)和腾讯云访问控制管理(CAM)来简化访问腾讯云数据库的整个过程,从而消除验证腾讯云数据库用户名和密钥存在的安全风险;同时凭据管理系统(SSM)定时轮转访问凭证的特性,间接解决人为操作所带来的负担。
事件采集组件
该组件通过监听集群事件并上报到日志服务(CLS),实现集群事件的持久化存储与检索。
机密计算设备插件
该组件用于在启用机密计算的原生节点上,将机密计算设备注册为可调度资源(tke.cloud.tencent.com/pcc-device),业务容器通过在 resources.limits 中声明该资源即可使用机密计算能力。
-
KMS 存储加密插件
该组件用于对接腾讯云密钥管理系统(KMS),以 KMS 插件方式为 kube-apiserver 提供 etcd 数据加密能力,帮助您满足密钥管理与数据加密合规要求。
-

认证授权

组件名称
组件介绍
版本变更记录
用户组访问控制组件(已下线)
该组件支持将 Kubernetes RBAC 权限管理机制对接腾讯云 CAM 用户组,便于对子账号进行细粒度的访问权限控制。
注意:
UserGroupAccessControl 组件已下线,其用户组权限控制能力已合并至 tke-authenticator,无需再单独安装。
-
集群身份认证与鉴权组件
该组件提供基于腾讯云 CAM 身份的动态认证与鉴权能力,通过 CAMIdentityMapping 将 CAM 身份映射为 Kubernetes RBAC 用户或用户组,并可对接 CAM OIDC 为 Pod 注入身份。该组件已合并原 UserGroupAccessControl 的用户组权限控制能力。