1.
准备与账号设置
步骤1:注册并登录腾讯云控制台,进入区域选择下拉框,选择巴西(圣保罗)地区。
步骤2:完成实名认证并开通云服务器与容器服务(TKE)、容器镜像服务(TCR)、负载均衡(CLB)等产品。
步骤3:创建子账号并分配最低权限的角色(建议使用 CAM 控制)。
2.
VPC、子网与安全组配置
步骤1:在控制台创建 VPC,选择合适的私有网段(例如 10.0.0.0/16)。
步骤2:新建至少一个子网(比如 10.0.1.0/24)并为 TKE 节点分配。
步骤3:创建安全组规则,开放必要端口(80/443、应用端口、SSH 仅限管理 IP)。
3.
创建 TKE 集群(Kubernetes)
步骤1:进入“容器服务 TKE”->新建集群,选择“托管集群”或“自建集群”。
步骤2:选择巴西区域、节点类型(CVM 规格)、节点数量,配置自动伸缩(建议开启)。
步骤3:创建并下载 kubeconfig:控制台“获取集群凭证”,并在本地执行 kubectl --kubeconfig=./config get nodes 验证。
4.
构建并推送镜像到 TCR(容器镜像服务)
步骤1:在控制台创建 TCR 实例与命名空间。
步骤2:本地构建镜像:docker build -t myapp:1.0 .;打标签:docker tag myapp:1.0 <你的TCR域名>/namespace/myapp:1.0。
步骤3:登录并推送:docker login <你的TCR域名>,docker push <你的TCR域名>/namespace/myapp:1.0。
5.
在 TKE 部署微服务(示例步骤)
步骤1:在本地或控制台创建命名空间:kubectl create ns myapp。
步骤2:创建镜像拉取秘钥(如私有仓库):kubectl create secret docker-registry regcred --docker-server=<你的TCR域名> --docker-username=xxx --docker-password=xxx --docker-email=you@example.com -n myapp。
步骤3:编写 deployment.yaml 与 service.yaml 并应用:kubectl apply -f deployment.yaml -n myapp;kubectl apply -f service.yaml -n myapp。示例 deployment 要点:设置资源 limits/requests,env/configmap/secret 挂载。
6.
暴露服务与负载均衡配置
步骤1:Service 类型选择 LoadBalancer 或使用 Ingress(推荐使用 Ingress + CLB)。
步骤2:若使用 Service type=LoadBalancer,Kubernetes 会自动创建 CLB 并分配公网 IP。
步骤3:若使用 Ingress,创建证书(SSL)并绑定域名:在控制台上传证书或使用 Let's Encrypt 自动签发。
7.
域名与 DNS 配置
步骤1:在域名服务(例如 DNSPod)添加 A 记录或 CNAME,指向 CLB 分配的公网地址或 CNAME。
步骤2:配置 TTL 与健康检查,确保域名解析生效后可通过域名访问微服务。
步骤3:通过 curl -v https://your.domain 检查回源与证书链。
8.
CI/CD 自动化(以 GitHub Actions 为例)
步骤1:在仓库添加 workflow,步骤包含构建镜像、登录 TCR、推镜像、更新 K8s 镜像。
步骤2:使用 secrets 存储 TCR 密钥、kubeconfig 或 API 密钥(腾讯云可用 CAM/临时凭证)。
步骤3:示例命令:docker build -t
/ns/myapp:$GITHUB_SHA .;docker push ...;kubectl set image deployment/myapp myapp=/ns/myapp:$GITHUB_SHA -n myapp。
9.
监控、日志与告警
步骤1:启用云监控(监控指标、告警),绑定到 TKE 集群与 CLB。
步骤2:在集群中部署 Prometheus + Grafana(可用 TKE 应用商店一键安装),并配置指标采集与告警规则。
步骤3:收集日志可用腾讯云 CLS 或 ELK,配置 Fluentd/Fluent Bit 将 Pod 日志推送到日志服务。
10.
安全与成本优化
建议1:使用私有子网与安全组限制外部访问,API 与管理端口使用白名单。
建议2:开启自动伸缩与 Spot(竞价)实例混合部署以降低成本,使用资源配额和镜像清理策略。
建议3:定期审计 IAM 权限,启用镜像扫描和镜像仓库的镜像保留策略。
11.
常见故障排查要点
问题1:Pod CrashLoopBackOff —— 检查容器日志 kubectl logs,检查启动命令和健康检查。
问题2:ImagePullBackOff —— 确认镜像地址、仓库鉴权 secret 是否正确。
问题3:无法访问服务 —— 检查 Service/Ingress 状态、CLB 后端健康检查、子网与安全组规则。
12.
问:在巴西区域部署会有网络延迟或合规问题吗?
答:部署在巴西(圣保罗)节点时,访问巴西/南美用户的延迟最低;若面向中国或亚洲用户,应考虑就近部署或使用全球加速(CDN/GAAP)。合规方面需遵守当地数据保护法规,敏感数据建议使用加密与访问控制。
13.
问:如何把微服务在多个区域(例如中国与巴西)做灰度/流量切分?
答:可以使用多集群部署与全局流量管理(DNS 权重、Global CLB 或第三方流量管理),CI/CD 在发布时按权重推送版本并使用熔断与限流策略逐步放量。
14.
问:我第一次操作如何快速验证整个链路是否正常?
答:快速验证步骤:1)确认镜像已推到 TCR;2)在 TKE 部署并确保 Pod Running;3)创建 Service=LoadBalancer,确认 CLB 获得公网 IP;4)将域名解析到该 IP;5)通过 curl 或浏览器访问并查看日志与监控指标。
来源:结合容器与微服务腾讯云巴西服务器怎么用实用技巧