Как безопасно открыть командам метрики GPU в Kubernetes
API центрального Prometheus не ограничивает запрос одним пространством имён. Прямой доступ раскрывает чужие данные, а тяжёлый запрос замедляет хранилище. Один GPU простаивал с загрузкой 0% одиннадцать дней.
Решением стал прокси: kube-rbac-proxy проверяет права, prom-label-proxy добавляет фильтр пространства имён, а MetricAccess задаёт доступные метрики. Выбранные ряды уходят в Prometheus команды через remote-write.
С metricIsolation типичная команда хранит около 300 рядов вместо более 10 000, примерно на 97% меньше. Включите приём remote-write, выдайте прокси минимальные права и проверьте изоляцию соседних пространств. Схема и PromQL-запросы есть в статье Cloud Native Computing Foundation.
Post #7984
289

- ❤ 1
- 👍 1