GKE (Google Kubernetes Engine) est le service Kubernetes managé de Google. Ces notes couvrent ce qui est spécifique à GKE par rapport à un Kubernetes générique — pour les composants génériques (kube-apiserver, kubelet, CNI…), voir Synthèse des composants Kubernetes.
Notes détaillées
| Note | Contenu |
|---|---|
| Control plane managé | apiserver/etcd/scheduler gérés par Google, clusters zonaux vs régionaux, release channels |
| Autopilot vs Standard | Deux modes d’exploitation d’un cluster GKE, facturation, périmètre de gestion |
| Node pools et autoscaling | Node pools, Cluster Autoscaler, Node Auto-provisioning, Spot VMs |
| Workload Identity | Authentification pods → APIs GCP sans clé de service account |
| Ingress et Cloud Load Balancing | Ingress GKE, Gateway API, Container-native load balancing (NEG) |
| Écosystème GKE | Config Connector, Artifact Registry, Binary Authorization |
GKE face aux composants Kubernetes génériques
| Composant générique | Sur un cluster self-managé | Sur GKE |
|---|---|---|
| kube-apiserver / etcd / scheduler | À déployer et opérer soi-même | Managés et invisibles |
| Nœuds (kubelet, container runtime) | Provisionnés et patchés manuellement | Node pools auto-scalés, ou 100% managés en Autopilot |
| Ingress (ingress-nginx) | Ingress Controller à déployer en pod | Traduit en Cloud Load Balancer natif |
| Certificats (cert-manager) | À déployer et configurer | Managed Certificates natif (ou cert-manager, toujours compatible) |
| Identité pods → cloud | IAM roles attachés au nœud (sur-permissionné) | Workload Identity — scoping fin par ServiceAccount |
| GitOps / Backup (argocd, velero) | À déployer soi-même | Compatibles tels quels sur GKE |
En relation avec
- Synthèse GCP — hub principal GCP
- Synthèse des composants Kubernetes — fondamentaux Kubernetes génériques
- Gouvernance et gestion des identités GCP — IAM sous-jacent à Workload Identity
- Réseau et VPC — Vue d’ensemble — VPC-native, Cloud NAT utilisés par un cluster GKE