helm 托管 + higress 网关

发布时间:2026/10/1 10:08:50
helm 托管 + higress 网关 helm安装托管过程helm create xx 创建修改template模板文件内部对应的资源模板文件 修改values.yaml动态配置文件{{.Values.xx}} 模板内语法 .Values 是values.yaml的整个配置json 还有to Range 数组对象遍历 ,toYaml json对象渲染等运行过程helm lint ./xx 检验语法helm template mongodb ./xx -n backend-space 生成完整的yaml 进行核对helm install mongodb ./xx-chart -n backend-space --dry-runserver 本地运行helm upgrade 资源名称 chart文件名 更新配置helm upgrade --reuse-values --set 基于现在的资源配置的基础修改配置项 但是要注意 使用--reuse-values并不会同步到values.yaml配置文件上 除非能保证每次都使用 --reuse-values 进行更新 如果后期没有使用改启动项 则会导致版本漂移 之前 set的值都失效 最佳实践是每次都统一通过修改 values.yaml 更新资源对于已经存在的资源迁移到helm托管helm打标# Deploymentkubectl label statefulSet mongodb -n backend-space app.kubernetes.io/managed-byHelmrelease-name 归属资源 release-namespace 归属命名空间kubectl annotate statefulSet mongodb -n backend-space meta.helm.sh/release-namemongodb meta.helm.sh/release-namespacebackend-space需要给现有的资源进行打标目的是声明该资源归helm管理 防止迁移 upgrade的时候报资源已经存在的错误higress网关配置和现有 nginx 迁移higress托管安装 higress 并开启控制台服务helm repo add higress.cn https://higress.cn/helm-chartshelm repo updatehelm install higress higress.io/higress -n higress-system --create-namespace --set global.localfalse --set global.ingressClasshigress --set higress-core.gateway.replicas2 --set higress-console.service.typeLoadBalancerkubectl get svc -n higress-system获取 地址端口 如果能成功看到 internalip 则loadBalance运行成功 方位 internalIp port 如果为null 则使用 nodeIp node服务器节点port进行访问 需要在node服务器的安全组入方向开启port端口对于已经运行了nginx ingress迁移到higress的最佳实践将现在运行的nginx 配置规则 ingressClass 改为 higress则自动会由higress托管 nginx.conf配置里修改访问地址为higress svc地址开启higress ai网关配置配置 ai服务者管理 ai路由管理选择自定义 openAi 到配置的服务地址根据 服务者添加路由 可配置报错的降级处理 fallback 推荐路由策略为前缀匹配 在原来的baseURL替换成 higress svc IP地址 或者域名 /v1注意目标Ai服务里面 目标模型 必须是存在的模型的完整模型就是平时配置再model选项的完整名字higress进阶 安全管理为了限制外部对于模型的访问 防止模型调用泄露1.对访问来源进行约束比起安全组 直接再higress里直接根据模型路由约束访问来源白名单里配置的可访问的源地址注意ip来源类型可配置为 origin-source或者header如果 higress对外暴露外层是通过nlb或者代理暴露的那么配置为origin-source可能拿不到真正的来源ip,需要配置成 headers ip来源头 ip_header_name: X-Forwarded-For2. 根据用户权限限流 指定可访问的模型配置消费者 主要是 keyAuth的设置 要和 代码里的apiKey对应使用时则直接再路由里面消费者列表绑定创建的消费者 如果想实现根据用户角色控制权限可以使用一个map 对应角色和apiKey