fix(content): harden Docker practice guide

This commit is contained in:
yeasy
2026-06-16 21:23:21 -07:00
parent f4e684afeb
commit 9fdffa9d91
67 changed files with 343 additions and 278 deletions
+22 -11
View File
@@ -1,12 +1,27 @@
## 14.7 部署 Dashboard
## 14.7 可视化管理界面
[Kubernetes Dashboard](https://github.com/kubernetes/dashboard) 是基于网页的 Kubernetes 用户界面
[Kubernetes Dashboard](https://github.com/kubernetes-retired/dashboard) 是历史上常用的 Kubernetes Web UI,但项目已停止维护
> **注意** `kubernetes/dashboard` 项目已于 2026 1 21 日归档停止维护推荐使用 [Headlamp](https://headlamp.dev/) 等替代方案。以下内容仅供历史参考,基于归档前的最新 Helm 安装方式
> **注意**Kubernetes 官方文档已将 Dashboard 标记为 deprecated and unmaintained新安装建议考虑 [Headlamp](https://headlamp.dev/) 等仍在维护的替代方案。以下 Dashboard 内容仅供历史迁移或存量环境参考
![](../_images/kubernetes-dashboard-ui.png)
### 14.7.1 部署
### 14.7.1 推荐替代Headlamp
Headlamp Kubernetes SIG UI 下的现代 Web UI可通过 Helm 安装
```bash
$ helm repo add headlamp https://kubernetes-sigs.github.io/headlamp/
$ helm install headlamp headlamp/headlamp --namespace kube-system
```
本地访问时优先使用端口转发避免直接把管理界面暴露到公网
```bash
$ kubectl -n kube-system port-forward svc/headlamp 4466:80
```
### 14.7.2 历史 Dashboard 部署
Dashboard 7.0+ 版本仅支持通过 Helm 安装
@@ -17,7 +32,7 @@ $ helm upgrade --install kubernetes-dashboard kubernetes-dashboard/kubernetes-da
--create-namespace --namespace kubernetes-dashboard
```
### 14.7.2 访问
### 14.7.3 访问
通过端口转发访问 Dashboard
@@ -27,19 +42,15 @@ $ kubectl -n kubernetes-dashboard port-forward svc/kubernetes-dashboard-kong-pro
然后在浏览器打开 `https://localhost:8443` 即可访问
### 14.7.3 登录
### 14.7.4 登录
为历史 Dashboard 创建只读服务账户并获取短期登录令牌不要为 Dashboard 创建 `cluster-admin` 绑定如果确实需要临时管理员权限应走单独的 break-glass 审批和审计流程
```bash
$ kubectl create sa dashboard-readonly -n kubernetes-dashboard
$ kubectl create clusterrole dashboard-readonly \
--verb=get,list,watch \
--resource=pods,deployments,services,configmaps,namespaces,nodes
$ kubectl create clusterrolebinding dashboard-readonly \
--clusterrole=dashboard-readonly \
--clusterrole=view \
--serviceaccount=kubernetes-dashboard:dashboard-readonly
$ kubectl create token dashboard-readonly -n kubernetes-dashboard --duration=1h