rancher多集群资源隔离通过集群、项目、命名空间三层结构实现:集群提供物理/逻辑隔离,项目实现租户划分与配额控制,命名空间承载应用部署,全程依托ui操作与权限策略设计,无需复杂脚本。

安装配置 Rancher 多集群环境并实现资源隔离,核心在于三层结构落地:集群(物理/逻辑隔离层)、项目(租户与配额层)、命名空间(应用部署层)。整个过程不依赖复杂脚本,关键在 UI 操作逻辑和权限策略设计。
准备基础集群并导入或创建多个集群
Rancher 本身不运行工作负载,它管理的是外部 Kubernetes 集群。你需要至少两个可用集群(如一个用于开发、一个用于生产):
- 可通过 Rancher UI 的“集群管理 → 添加集群”向导,选择“导入现有集群”或“创建新集群”(支持 RKE2、K3s、EKS、AKS、GKE 等)
- 每个集群需具备稳定网络连通性,且能被 Rancher Server 访问到控制平面端点
- 建议为不同用途集群打标签,例如
environment=prod、region=cn-north,便于后续策略筛选
用项目(Project)划分租户与资源边界
项目是 Rancher 实现多租户隔离的核心单元,它聚合命名空间、统一配额、绑定成员角色:
- 进入目标集群 → 点击右上角“项目/命名空间” → “添加项目”
- 为每个业务线或团队创建独立项目(如 “payment-team”、“user-service”)
- 在项目设置中启用“资源配额”,设定 CPU、内存、Pod 数量等硬限制(例如:CPU limit 8,Memory 16Gi)
- 项目自动继承集群级网络策略,但可额外配置项目专属的 NetworkPolicy 或 Istio 服务网格范围
配置精细化成员权限与访问控制
权限必须落在项目级别,而非仅靠命名空间 RBAC,才能防止越权跨项目操作:
- 在项目详情页 → “成员” → 添加用户/组,角色选“所有者”(可管理配额与成员)或“成员”(仅部署应用)
- 若对接 LDAP/AD 或 GitHub Teams,可直接添加组织单位(如
ou=dev,dc=example,dc=com),避免逐个加人 - 系统项目(System Project)默认存在,只供 Rancher 自身组件使用,禁止手动部署应用
- 管理员可全局查看所有项目,但普通用户只能看到自己被授权的项目,天然隔离
启用命名空间自动归属与资源约束
确保应用资源真正受控,需联动项目与命名空间行为:
- 在项目内创建命名空间时,Rancher 自动将其绑定到该项目,所有 Pod/Deployment/Service 均受项目配额约束
- 为防止误操作,可在项目设置中开启 “强制命名空间配额”,使每个新建命名空间必须继承项目级 LimitRange
- 配合 Rancher 的“应用商店”部署 Helm Chart 时,自动注入项目上下文,无需手动指定 namespace











