fix/serviceaccount-mountpoint
main
Pod worker 开启 readOnlyRootFilesystem 时,kubelet 无法在镜像中临时创建 projected ServiceAccount token 的目标目录,导致容器在启动前失败。
readOnlyRootFilesystem
本次修改在 controller/worker 共用镜像中预创建 /var/run/secrets/kubernetes.io/serviceaccount,继续保留只读根文件系统。
/var/run/secrets/kubernetes.io/serviceaccount
验证:
No dependencies set.
The note is not visible to the blocked user.
Pod worker 开启
readOnlyRootFilesystem时,kubelet 无法在镜像中临时创建 projected ServiceAccount token 的目标目录,导致容器在启动前失败。本次修改在 controller/worker 共用镜像中预创建
/var/run/secrets/kubernetes.io/serviceaccount,继续保留只读根文件系统。验证: