Kubernetes 1.33 重磅发布:Sidecar 容器正式 GA,服务网格的补丁时代结束了
Kubernetes 1.33 重磅发布Sidecar 容器正式 GA服务网格的补丁时代结束了作者人间凡尔赛前言2026 年 8 月Kubernetes 1.33代号 Octarine的 Beta 特性陆续进入社区视野其中原生 Sidecar 容器正式 GA、In-place Pod Resize 转 Beta 等特性引发广泛讨论。Sidecar 是服务网格、日志采集、可观测性三大基础设施的基石模式此次原生支持落地意味着从 Istio 到 Filebeat 的部署方式都将迎来一次去 Hack 化的范式升级。---一、十年之痒为什么 Sidecar 需要原生支持Sidecar边车模式的概念可以追溯到 2015 年 Kubernetes 官方博客对组合容器的描述在同一个 Pod 中与应用主容器并列部署一个辅助容器为其扩展和增强能力。如今 Sidecar 已成为最普遍的 K8s 部署模式之一Istio/Envoy 网络代理、Filebeat/Fluent Bit 日志采集、Prometheus exporter 指标暴露全是典型 Sidecar。但很长一段时间里Kubernetes 对 Sidecar 没有任何原生支持这带来了一系列棘手的生命周期问题| 痛点 | 表现 ||------|------|| 启动顺序 | 无法保证 Sidecar 先于主容器就绪网络代理未就绪主容器请求已发出 || 优雅终止 | Job 型 Pod 结束运行时日志 Sidecar 被同时杀掉最后一批日志丢失 || 独立重启 | Sidecar 崩溃后无法单独拉起只能整 Pod 重建 || 网格 Hack | Istio 必须借助 iptables 流量重写 PostStart 钩子来管理注入容器的生命周期 |社区为此吵了多年有人用 init 容器但 init 容器跑完即退出无法常驻有人用普通容器 preStop 钩子 各种脚本强行编排顺序。直到 2019 年 KEP-753 正式提案2023 年 1.28 以 Alpha 引入2026 年 1.33 终于 GA。---二、原生 Sidecar 是什么一个 restartPolicy: Always 的 init 容器原生 Sidecar 的实现思路非常优雅——它本质上仍是 init 容器只是允许设置 restartPolicy: Always。Kubernetes 据此获得了一个关键信息这个容器不是跑一次就退出的初始化任务而是要陪主容器跑完整个生命周期的常驻伙伴。apiVersion: v1 kind: Pod metadata: name: app-with-native-sidecar spec: initContainers: # 传统 init 容器跑完即退出 - name: init-db-migrate image: busybox:1.36 command: [sh, -c, echo migrating... sleep 3] # 原生 SidecarrestartPolicy: Always → 常驻 - name: log-agent image: fluent/fluent-bit:3.2 restartPolicy: Always volumeMounts: - name: app-logs mountPath: /var/log/app containers: - name: main-app image: nginx:1.27 volumeMounts: - name: app-logs mountPath: /var/log/nginx volumes: - name: app-logs emptyDir: {}部署后观察 Pod 状态会发现两个容器都进入 Running$ kubectl get pod app-with-native-sidecar NAME READY STATUS RESTARTS AGE app-with-native-sidecar 2/2 Running 0 42s区别在于init-db-migrate 完成后变成 Completed而 log-agent 会一直运行直到 Pod 被删除。---三、GA 带来的四大核心能力3.1 启动顺序保证先 Sidecar后主容器这是服务网格的刚需。过去 Istio 注入的 Envoy 必须抢在主容器之前完成 iptables 规则注入否则应用流量直接绕过代理。原生 Sidecar 让这个顺序变成语言级保证所有 Sidecar 按声明顺序启动完成后主容器才会启动。spec: initContainers: - name: envoy-proxy # 第 1 个启动 image: envoyproxy/envoy:v1.32 restartPolicy: Always - name: otel-agent # 第 2 个启动 image: otel/opentelemetry-collector-contrib:0.115.0 restartPolicy: Always containers: - name: app # 最后启动 image: myapp:latest3.2 优雅终止Sidecar 撑到最后过去最经典的翻车现场Job 跑完kubectl logs 里永远缺最后几行日志——因为日志 Sidecar 和主容器同时收到 SIGTERM双双退出日志缓冲来不及 flush。原生 Sidecar 的终止语义是主容器先退出Sidecar 继续存活直到 Pod 删除完成保证日志、指标、连接追踪都能完整落盘。这对批处理、AI 训练任务尤为重要。3.3 独立重启Sidecar 崩了不用整 Pod 陪葬普通容器模式的 Sidecar 一旦 OOM 或 panickubelet 只能重启整个 Pod主容器被迫跟着闪断。原生 Sidecar 的 restartPolicy: Always 让 kubelet 可以单独重启 Sidecar 本身$ kubectl get pod app-with-native-sidecar -o jsonpath{.status.containerStatuses}当 log-agent 崩溃时只有它的 restartCount 增加主容器零感知。3.4 完整探针支持Ready 状态终于算数GA 版本补齐了 Sidecar 的健康话语权支持 startupProbe、readinessProbe、livenessProbe 全部探针且Sidecar 的就绪状态会影响整个 Pod 的 Ready 状态——只有 Envoy 就绪了Pod 才算就绪流量才会打进来。initContainers: - name: envoy-proxy image: envoyproxy/envoy:v1.32 restartPolicy: Always ports: - name: admin containerPort: 9901 readinessProbe: httpGet: path: /ready port: admin initialDelaySeconds: 3 periodSeconds: 5 livenessProbe: httpGet: path: /healthz port: admin periodSeconds: 10---四、服务网格去 HackIstio 与 Linkerd 的新姿势原生 Sidecar 最大受益者就是服务网格。过去 Istio 注入 Envoy 需要三步 Hack① init 容器设置 iptables 规则劫持流量② postStart 钩子等代理就绪③ 各种 holdApplicationUntilProxyStarts 之类的开关。现在直接声明原生 Sidecar生命周期交给 kubelet网格数据面第一次拥有了一等公民待遇。apiVersion: apps/v1 kind: Deployment metadata: name: payments namespace: default spec: template: metadata: annotations: sidecar.istio.io/inject: true # 开启 Istio 原生 Sidecar 模式1.19 sidecar.istio.io/nativeSidecar: true spec: initContainers: - name: istio-proxy image: auto restartPolicy: Always效果立竿见影• 不再需要 iptables 重写与 PostStart 钩子的时序魔法• 网格代理崩溃可独立重启业务进程稳如泰山• Job/CronJob 短任务结束后代理优雅退出不再拖住 Pod 无法完成---五、1.33 里同样值得关注的三件事原生 Sidecar 是 1.33 的主角但这几个特性同样值得后端架构师关注5.1 In-place Pod Resize 转 Beta默认开启过去调整 Pod 的 CPU/内存必须重建 Pod重启应用1.33 支持原地修改资源通过 PodResizePending / PodResizeInProgress 两个 Condition 观察进度$ kubectl patch pod web-0 --subresourceresize \ -p {spec:{containers:[{name:app,resources:{requests:{cpu:2,memory:4Gi}}}]}} $ kubectl get pod web-0 -o jsonpath{.status.conditions[?(.typePodResizeInProgress)]}大促扩容再也不用滚动重启了长连接、缓存热数据全部保留。5.2 User Namespaces 默认开启每个 Pod 的 UID/GID 被映射到宿主机的非特权 ID即使容器内以 root 运行、被攻破也无法在宿主机上提权——容器逃逸的横向移动路径被彻底切断多租户集群安全水位大幅提升。5.3 Job 批量能力收尾JobBackoffLimitPerIndex 与 JobSuccessPolicy 双双 GA索引级重试 自定义成功判定让大规模并行数据处理如 AI 数据预处理的失败重试策略精确到每一条。---六、迁移建议三步切换到原生 Sidecar如果你的集群已升级到 1.33该特性默认启用可以按以下路径平滑迁移# 1. 确认特性可用 $ kubectl get nodes -o wide | head -3 $ kubectl api-resources | grep -i sidecar # 无需独立 CRD直接用 initContainers # 2. 把常驻型 init 容器加上 restartPolicy: Always # 日志采集、网格代理、配置热加载器等 # 3. 观察 Pod 生命周期重启测试、缩容测试、Job 完成测试 $ kubectl rollout restart deployment/log-collector迁移的三个判断准则• 需要常驻、需保证先于主容器启动 → 原生 SidecarrestartPolicy: Always• 跑完即退的一次性初始化 → 保持传统 init 容器• 无依赖顺序的纯并行辅助容器 → 保持普通容器即可无需迁移---七、总结从 2015 年的概念博客到 2019 年的 KEP-753再到 2026 年的正式 GASidecar 原生支持走完了模式 → 提案 → Alpha → Beta → Stable的完整旅程。它带来的不只是 YAML 里多一个字段而是把 Sidecar 从需要各种 Hack 才能跑起来的二等公民升级为生命周期受 kubelet 全权托管的头等公民。对后端与平台工程师来说这意味着服务网格更稳了、日志一条不丢了、Pod 重启更少了。1.33 的 Sidecar GA或许正是云原生基础设施走向零 Hack的一块重要里程碑。你的集群升级到 1.33 了吗打算把哪些 Sidecar 迁移到原生模式欢迎在评论区交流。---本文为原创技术分享数据与特性说明基于 Kubernetes 1.33 官方 Release Notes 与社区讨论整理。

相关新闻

深耕区域数字化:南湖网站建设公司如何为本地企业打造高转化率专属网站平台

深耕区域数字化:南湖网站建设公司如何为本地企业打造高转化率专属网站平台

本文关键词:南湖网站建设公司在这个移动互联网渗透率已经接近极致的今天,我们不得不承认一个看似悖论却又无比真实的现象:尽管微信、抖音、快手等平台占据了用户绝大部分的注意力时长,但对于大多数正规经营的企业来说,一个属于自己的、独立可控的官方网站,依然扮演着“数…

2026/8/13 20:47:14 阅读更多 →
Webpack项目必备!Sentry Webpack Plugin配置参数全攻略(含最佳实践)

Webpack项目必备!Sentry Webpack Plugin配置参数全攻略(含最佳实践)

Webpack项目必备!Sentry Webpack Plugin配置参数全攻略(含最佳实践) 【免费下载链接】sentry-webpack-plugin Repo moved to https://github.com/getsentry/sentry-javascript-bundler-plugins. Please open any issues/PRs there. 项目地址…

2026/8/13 20:47:14 阅读更多 →
Ethermint-archive横向扩展能力详解:轻松应对高并发区块链需求

Ethermint-archive横向扩展能力详解:轻松应对高并发区块链需求

Ethermint-archive横向扩展能力详解:轻松应对高并发区块链需求 【免费下载链接】ethermint-archive Ethereum on Tendermint using Cosmos-SDK! 项目地址: https://gitcode.com/gh_mirrors/et/ethermint-archive Ethermint-archive作为基于Tendermint共识和C…

2026/8/13 20:47:14 阅读更多 →

最新新闻

2026年最新重庆市轨道交通图和 重庆轨道交通规划图 附图

2026年最新重庆市轨道交通图和 重庆轨道交通规划图 附图

重庆轨道交通(Chongqing Rail Transit,CRT)是服务于中国重庆市境内的城市轨道交通系统,其第一条线路于2005年6月18日开通试运营 [1],使重庆市成为中国内地第九座、西部地区第一座开通城市轨道交通的城市 截至2026年2月…

2026/8/13 22:43:24 阅读更多 →
2026年最新武汉市轨道交通图和 武汉轨道交通规划图 附图

2026年最新武汉市轨道交通图和 武汉轨道交通规划图 附图

武汉地铁(Wuhan Metro),是服务于中国湖北省武汉市的城市轨道交通,其首条线路——武汉地铁1号线于2004年7月28日正式开通 [1],于2004年9月28日进入正式运营阶段 [2],使武汉成为中国内地第七座开通城市轨道交…

2026/8/13 22:43:24 阅读更多 →
Vue3项目集成第三方库:从选型到优化的完整实践指南

Vue3项目集成第三方库:从选型到优化的完整实践指南

1. 项目概述:为什么Vue3应用需要“集成第三方库”? 在Vue3生态中,无论是构建一个简单的后台管理系统,还是一个复杂的数据可视化大屏,我们几乎不可能从零开始造轮子。想象一下,你需要一个日期选择器&#xf…

2026/8/13 22:43:24 阅读更多 →
本地AI写作工具原理与实战:从大模型部署到百万字生成策略

本地AI写作工具原理与实战:从大模型部署到百万字生成策略

1. 项目概述:当AI写作助手说要“跑”15个小时 最近在折腾AI写作工具的朋友,可能都听过或者用过“龙虾openclaw”这个项目。它本质上是一个开源的、基于大语言模型的文本生成工具,你可以把它理解为一个部署在自己电脑上的、功能更强大的“AI写…

2026/8/13 22:43:24 阅读更多 →
Linux系统运维:使用ps命令深入排查多线程应用性能问题

Linux系统运维:使用ps命令深入排查多线程应用性能问题

1. 从一次线上故障排查说起:为什么只看进程不够 那天下午,监控系统突然报警,提示某个核心服务的CPU使用率飙升到200%以上,但内存和网络IO都还正常。我第一反应是登录服务器,用最熟悉的 top 命令看了一眼,…

2026/8/13 22:43:24 阅读更多 →
RT-Thread外部中断实战:从轮询到事件驱动的高效开发

RT-Thread外部中断实战:从轮询到事件驱动的高效开发

1. 项目概述:从轮询到中断,嵌入式开发的效率革命 在嵌入式开发里,处理外部信号,比如按键按下、传感器触发或者通信接口的握手信号,是再常见不过的需求。新手最直接的想法可能就是“轮询”:在主循环里不停地…

2026/8/13 22:42:24 阅读更多 →

日新闻

Visual Studio新建项目解决方案为空:系统性排查与修复指南

Visual Studio新建项目解决方案为空:系统性排查与修复指南

1. 问题现象与本质剖析如果你是一位.NET开发者,或者正准备踏入这个领域,那么Visual Studio(后面简称VS)绝对是你绕不开的伙伴。但有时候,这个伙伴会跟你开一个不大不小的玩笑:你满怀期待地点击“创建新项目…

2026/8/13 0:00:09 阅读更多 →
长春建设厅网站:普通人买房办事必看的真实指南与避坑攻略

长春建设厅网站:普通人买房办事必看的真实指南与避坑攻略

说实话,每次提起“长春建设厅网站”这几个字,我心里都挺有感触的。不是因为它有多高大上,也不是因为那里藏着什么不可告人的秘密,恰恰相反,是因为它太“接地气”了,或者说,它是咱们普通人想要在这个城市好好生活、安稳买房时,必须得翻过的一座“数据山”。很多新朋友第…

2026/8/13 0:00:09 阅读更多 →
Windows家庭版远程桌面多用户破解完整指南:RDPWrap终极解决方案

Windows家庭版远程桌面多用户破解完整指南:RDPWrap终极解决方案

Windows家庭版远程桌面多用户破解完整指南:RDPWrap终极解决方案 【免费下载链接】rdpwrap.ini RDPWrap.ini for RDP Wrapper Library by StasM 项目地址: https://gitcode.com/GitHub_Trending/rd/rdpwrap.ini 你是否曾为Windows家庭版无法支持多用户远程桌面…

2026/8/13 0:00:09 阅读更多 →

周新闻

5分钟告别提取码焦虑:baidupankey如何智能破解百度网盘资源锁

5分钟告别提取码焦虑:baidupankey如何智能破解百度网盘资源锁

5分钟告别提取码焦虑:baidupankey如何智能破解百度网盘资源锁 【免费下载链接】baidupankey 在线查询网盘提取码(维护中 rm repo) 项目地址: https://gitcode.com/gh_mirrors/ba/baidupankey 你是否曾经在深夜寻找一份重要资料&#x…

2026/8/13 2:38:34 阅读更多 →
如何快速生成中国车牌图片:Python开源工具完整指南

如何快速生成中国车牌图片:Python开源工具完整指南

如何快速生成中国车牌图片:Python开源工具完整指南 【免费下载链接】chinese_license_plate_generator 中国车牌生成器 项目地址: https://gitcode.com/gh_mirrors/ch/chinese_license_plate_generator 中国车牌生成器是一个基于Python的开源项目&#xff0c…

2026/8/13 10:41:52 阅读更多 →
收藏!小白程序员轻松入门大模型,从Harness工程开始实践

收藏!小白程序员轻松入门大模型,从Harness工程开始实践

文章强调学习大模型不应只关注模型本身,而应重视模型外的系统搭建,即Harness。提出AgentModelHarness的实用公式,详细介绍Harness的四个层次:持久化层、执行层、控制层和观察与验证层。文章还探讨了上下文工程、工具设计、AGENTS.…

2026/8/13 10:41:51 阅读更多 →

月新闻

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南 【免费下载链接】BaiduNetdiskPlugin-macOS For macOS.百度网盘 破解SVIP、下载速度限制~ 项目地址: https://gitcode.com/gh_mirrors/ba/BaiduNetdiskPlugin-macOS 还在为百度网盘macOS版的龟速下…

2026/8/13 10:41:50 阅读更多 →
终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换 【免费下载链接】ncmdump 项目地址: https://gitcode.com/gh_mirrors/ncmd/ncmdump 还在为网易云音乐下载的NCM格式文件无法在其他播放器播放而烦恼吗?ncmdump解密工具帮你轻松解决这个困…

2026/8/13 10:41:49 阅读更多 →
HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

AgentCard 智能体卡片:为英语学习 App 打造桌面级学习助手适用平台:HarmonyOS 7.0 (API 26 Beta)一、引言 HarmonyOS 7.0(API 26 Beta)新增了 AgentCard 智能体卡片能力,这是继 HMAF(鸿蒙智能体框架&#x…

2026/8/13 10:41:49 阅读更多 →