Roman
кто придет на какой-нить митап и расскажет как они красиво разворачивают среды без хельма - будет очень знаменит)
G72K
Gitlab + ksonnet (больше jsonnet из него) + app.yaml с метадатой по зависимостям
Dmytro
осталось только придумать нормальный вариант пропихнуть скрипт в /usr/local/bin/backup на k8s 1.7, т.к. контроля над имиджем у меня нет
так а зачем пропихнуть? по документации постгре в archive_command можно написать что угодно
Alexander 🐕
Но оно само умеет
Беда в том, что eDSL на Kotlin никогда не получит такого же распространения, как Helm В остальном мне все нравится
Dmytro
Плохо написаный rpm не вынесет вам всю систему, задача инструмента делать безопасно
хмм что правда, не даст мне написать в постинсталл скрипте rm -rf /usr/?
G72K
хмм что правда, не даст мне написать в постинсталл скрипте rm -rf /usr/?
Я тут не решение суда оглашаю, чтобы каждую деталь указывать, думаю из контектса понятно что речь о файлах прописаных в базе rpm, точно так же как у хелма "прописываются" ресурсы из чертов. Вот только rpm либо не установится в случае конфликтов, либо подотрет за собой в точности то, что установил, в отличие от хелма
Stanislav
проблемы людей начались ровно в тот день, когда кто-то сказал, что образ контейнера - это пакет
G72K
Беда в том, что eDSL на Kotlin никогда не получит такого же распространения, как Helm В остальном мне все нравится
Кому нужно и языки для своих задач пишут, без оглядки на распространение.
Alexander 🐕
Ну а так-то да
G72K
Делиться@дополнять тяжело
На maven (или что там у котлина) опубликовать тот же stolon разве сложно будет? Ведь DSL в итоге описывает какой-то класс, его можно импортнуть и кастомизировать
G72K
Работать нативными объектами одно удовольствие
Roman
о! а кто networkpolicy пользуется?
Roman
правда, что нельзя селектор по лейблу + неймспейсу сделать?
Roman
эх....
G72K
Пока правда
Khramov
Есть тут мастера хелма?
Vitaliy
отцы! кто для чего использует namespaces? usecase у вас какой?
sherzod
простейшее, надо быстро что-то проверить - заводится неймспейс и всё внутри него, но чаще это инструмент аккуратности
sherzod
несколько проектов, тоже неймспейсы
Roman
stage/test
Roman
что-то проверить
G72K
Есть тут мастера хелма?
Чистяков тут, он мастер по всему
Pavel
отцы! кто для чего использует namespaces? usecase у вас какой?
неймспейс на каждый микросервис, потом удобно рулить правами и сетевыми политиками на уровне неймспейса
Pavel
не жирно ли?
А почему жирно?
Roman
в неймспейсе только одного типа поды потому что
Roman
и получается - на каждый энвайронмент нужен свой кластер
G72K
и получается - на каждый энвайронмент нужен свой кластер
Почему? Неймспейсы можно неймспейсить :) dev.serviceOne
Roman
хм.....
Pavel
и получается - на каждый энвайронмент нужен свой кластер
Ну, мы и правда живем с несколькими кластерами :) Но и извращаться с названиями неймспесов никто не запрещал
Салтыдык
не, ну на каждый микросервис по неймспейсу — это рили наркомания
Салтыдык
я сразу себе представляю (UPD: частный) дом, в котором много комнат и каждая из них имеет свой выход на улицу и кухню
Салтыдык
Похоже на панельную девятиэтажку)
представил себе выход на улицу с девятого этажа
Салтыдык
ну хотя бы по определению
Салтыдык
есть лэйблы для этого
Dmytro
смотря каких размеров микросервисы и что называют микросервисом
Салтыдык
by design так не задумывалось. Вот, к примеру, в блоге чо пишут: http://blog.kubernetes.io/2016/08/kubernetes-namespaces-use-cases-insights.html Namespaces are the way to partition a single Kubernetes cluster into multiple virtual clusters
Салтыдык
отсюда и аналогия про частные дома
Салтыдык
да я и не спорю, что можно так сделать. Просто говорю, что лучше не увлекаться тяжёлыми наркотиками, ИМО
Stanislav
Я одного тут не понимаю. А внешний IP типа один для всех NS и всех надо в ингрессе разделять-маршрутизировать?
Stanislav
Ну как бы если у тебя все отдельно сидят в общем кластере, то было бы неправильно всем давать ломать общий ингресс
Салтыдык
1. можно завести несколько ингрессов, вывесить на разные порты за внешним LB, что уже по сути та ещё наркомания. 2. не совсем представляю как можно разломать ингресс. Ну представляю, конечно, но уж не надо ломать, коли так задумано.
Stanislav
Stanislav
Херня получается как ни крути
Stanislav
опять нужно сажать вахтера, чтобы рулил всей гирляндой NS в ингрессе
Stanislav
Короче, NS'ы придумали, а голову приделать забыли
Салтыдык
ну каждый упарывается как ему нравится, собстно...)
Салтыдык
Stanislav
Старый
Короче, NS'ы придумали, а голову приделать забыли
итак уже наавтоматизировались, что вместо 6 админов дба сетевика и автотестера хотят 1 девопса, куда ещё то
Logan
и вот тогда наступает **боль**
Stanislav
Старый
ci делать диф их кода, выписать все различия, после чего провести мерж, потом потом провести тесты сборки, после чего проверить зависимости и функции с другими 100 модулями, после чего проверить, что модуль не вызнал конфликта в работе других модулей после обновления, если библиотека используется другими модулями, то пересобрать модули которые зависят от той библиотеки, после чего проверить работу системы, выписать все проблемы, распарсить их, и прислать кодеру в слак в удобной и читаемой форме. Если всё проходит хорошо или умеренно хорошо, кодер посылает боту сообщение, и бот выводит обновление на нужный кубернетис
Vadim
https://medium.com/handy-tech/analysis-of-a-kubernetes-hack-backdooring-through-kubelet-823be5c3d67c Детальное описание атаки через 10250 порт, если кому интересно
Старый
ты кодеру должен баг пр инести на блюдечке с полным описанием
Stanislav
Dmitry
это поганая штука
Vadim
В апдейте еще приятное дополнение про 10255
Старый
В апдейте еще приятное дополнение про 10255
а kubevirt через сколько выходит в свет?
Старый
и к чему это?
ℭ𝔞𝔯𝔯𝔬𝔩
а kubevirt через сколько выходит в свет?
Может https://github.com/kubevirt/kubevirt ?
Старый
Может https://github.com/kubevirt/kubevirt ?
да, он, но он частью openshift может скоро стать по некоторым слухам