必须显式配置poddisruptionbudget(pdb)才能防止节点维护时服务中断;它仅适用于deployment等控制器管理的副本型资源,需通过matchlabels精准匹配标签,且minavailable与maxunavailable互斥,配置错误或标签不匹配将导致pdb失效。

要在Kubernetes中防止节点维护或缩容时一次性驱逐过多Pod导致服务中断,必须显式配置PodDisruptionBudget(PDB),否则即使部署了6个副本,kubectl drain仍可能把同一服务的4个Pod同时赶下线。
确认工作负载是否支持PDB
只有由控制器管理的、带标签选择器的副本型资源才支持PDB:Deployment、StatefulSet、ReplicaSet。DaemonSet和独立Pod不支持。
执行kubectl get deploy -n <ns> -o wide</ns>,检查目标应用的SELECTOR列是否有非空值,例如app=payment-api——这个标签值将直接复用到PDB的selector.matchLabels中。
【若SELECTOR为空,PDB将完全失效】
选择minAvailable还是maxUnavailable
二者互斥,选哪个取决于你更习惯“保底线”还是“控上限”:
方法一:用minAvailable(推荐用于有状态服务)
适用于ZooKeeper、etcd、Redis集群等需要法定人数仲裁的场景。例如3副本Redis集群,至少需2个在线才能维持主从同步,就设minAvailable: 2。
方法二:用maxUnavailable(推荐用于无状态API)
适用于Web网关、用户服务等弹性伸缩场景。例如8副本前端服务,允许最多2个短暂不可用,写maxUnavailable: 2;若副本数会随HPA动态变化,改用maxUnavailable: "25%"——注意百分比向下取整,3副本时90%只保留2个,不是3个。
编写并部署PDB YAML
第一步:新建payment-pdb.yaml文件
第二步:填入以下内容(以minAvailable为例):
apiVersion: policy/v1<br>kind: PodDisruptionBudget<br>metadata:<br> name: payment-pdb<br> namespace: prod<br>spec:<br> minAvailable: 2<br> selector:<br> matchLabels:<br> app: payment-api
第三步:确保matchLabels与Deployment中spec.selector.matchLabels完全一致,字母大小写、连字符都不能错。
第四步:执行kubectl apply -f payment-pdb.yaml
这一步操作起来很简单,但标签不匹配会导致PDB形同虚设——集群根本找不到目标Pod,kubectl drain照样畅通无阻。
验证PDB是否生效
方法一:检查PDB当前状态
运行kubectl get pdb -n prod,确认STATUS列为ALLOWED而非0。若显示DisruptionsAllowed: 0,说明当前健康Pod数已低于预算阈值,drain会被拦截。
方法二:模拟drain操作
执行kubectl drain node-01 --dry-run=client -v=6 -n prod,观察输出末尾是否出现eviction blocked by pdb字样。出现即表示PDB正在拦截非法驱逐。
方法三:查看实时干扰余量
运行kubectl describe pdb payment-pdb -n prod,重点关注Current Healthy、Desired Healthy和Max Unavailable三行数值。当Current Healthy 时,任何drain都会被拒绝。











