GKE propose deux modes d’exploitation d’un cluster, qui déterminent jusqu’où va la gestion déléguée à Google au-delà du control plane.
Comparaison
| Standard | Autopilot | |
|---|---|---|
| Node pools | Gérés par l’utilisateur (machine type, taille, scaling config) | Entièrement gérés par Google |
| Accès aux nœuds | SSH possible, DaemonSets libres | Pas d’accès SSH, DaemonSets restreints |
| Facturation | Par VM provisionnée (même sous-utilisée) | Par ressources réellement demandées par les pods (vCPU, mémoire, stockage) |
| Sécurité par défaut | À configurer soi-même | Durcissement automatique : Workload Identity forcé, Shielded GKE Nodes, pas de pods privilégiés par défaut |
| Flexibilité | Totale (GPU custom, sysctls, kernel modules…) | Limitée à ce que le mode Autopilot autorise |
| Node Auto-provisioning | Optionnel (à activer) | Natif et implicite |
| Cas d’usage | Charges spécifiques (GPU custom, DaemonSets réseau, besoins kernel) | Réduire l’opérationnel, équipes sans expertise infra dédiée |
Ce qu’Autopilot automatise concrètement
- Provisioning des nœuds : un pod en attente déclenche la création du nœud dimensionné exactement pour lui — pas de Node pool à pré-configurer.
- Bin packing : Google optimise le placement des pods pour minimiser le nombre de nœuds facturés.
- Sécurité : Workload Identity activé par défaut, pas de possibilité de désactiver le hardening de base (contrairement à Standard où c’est optionnel).
- Maintenance : patchs de sécurité et de version appliqués sans intervention, avec des garanties de disruption limitée pour les workloads.
Quand choisir quoi
- Autopilot par défaut pour la plupart des nouvelles charges : moins d’opérationnel, sécurité par défaut, facturation alignée sur l’usage réel.
- Standard dès qu’un besoin sort du cadre managé : GPU spécifiques non supportés, DaemonSets d’infra (agents de sécurité, CNI custom), accès nœud nécessaire pour du debug bas niveau, ou optimisation fine des coûts par bin-packing manuel à grande échelle.
En relation avec
- GKE — Vue d’ensemble — hub GKE
- Control plane managé — le socle managé commun aux deux modes
- Node pools et autoscaling — détail du scaling en mode Standard
- Workload Identity — forcé en Autopilot, optionnel (mais recommandé) en Standard