Roman
кто придет на какой-нить митап и расскажет как они красиво разворачивают среды без хельма - будет очень знаменит)
G72K
Gitlab + ksonnet (больше jsonnet из него) + app.yaml с метадатой по зависимостям
Dmytro
Alexander 🐕
Но оно само умеет
Беда в том, что eDSL на Kotlin никогда не получит такого же распространения, как Helm
В остальном мне все нравится
G72K
Dmytro
Stanislav
G72K
хмм что правда, не даст мне написать в постинсталл скрипте rm -rf /usr/?
Я тут не решение суда оглашаю, чтобы каждую деталь указывать, думаю из контектса понятно что речь о файлах прописаных в базе rpm, точно так же как у хелма "прописываются" ресурсы из чертов. Вот только rpm либо не установится в случае конфликтов, либо подотрет за собой в точности то, что установил, в отличие от хелма
Stanislav
проблемы людей начались ровно в тот день, когда кто-то сказал, что образ контейнера - это пакет
G72K
Alexander 🐕
Alexander 🐕
Ну а так-то да
Alexander 🐕
G72K
Делиться@дополнять тяжело
На maven (или что там у котлина) опубликовать тот же stolon разве сложно будет? Ведь DSL в итоге описывает какой-то класс, его можно импортнуть и кастомизировать
G72K
Работать нативными объектами одно удовольствие
Roman
о! а кто networkpolicy пользуется?
G72K
Roman
правда, что нельзя селектор по лейблу + неймспейсу сделать?
G72K
Roman
эх....
G72K
Пока правда
Khramov
Есть тут мастера хелма?
Vitaliy
отцы! кто для чего использует namespaces? usecase у вас какой?
sherzod
простейшее, надо быстро что-то проверить - заводится неймспейс и всё внутри него, но чаще это инструмент аккуратности
sherzod
несколько проектов, тоже неймспейсы
Roman
stage/test
Roman
что-то проверить
Alexander 🐕
Roman
G72K
Roman
в неймспейсе только одного типа поды потому что
Roman
и получается - на каждый энвайронмент нужен свой кластер
Roman
хм.....
Салтыдык
не, ну на каждый микросервис по неймспейсу — это рили наркомания
Pavel
Салтыдык
я сразу себе представляю (UPD: частный) дом, в котором много комнат и каждая из них имеет свой выход на улицу и кухню
Сергей
G72K
Салтыдык
ну хотя бы по определению
Салтыдык
есть лэйблы для этого
Dmytro
смотря каких размеров микросервисы и что называют микросервисом
Салтыдык
by design так не задумывалось. Вот, к примеру, в блоге чо пишут:
http://blog.kubernetes.io/2016/08/kubernetes-namespaces-use-cases-insights.html
Namespaces are the way to partition a single Kubernetes cluster into multiple virtual clusters
Салтыдык
отсюда и аналогия про частные дома
Салтыдык
да я и не спорю, что можно так сделать. Просто говорю, что лучше не увлекаться тяжёлыми наркотиками, ИМО
Stanislav
Я одного тут не понимаю. А внешний IP типа один для всех NS и всех надо в ингрессе разделять-маршрутизировать?
Салтыдык
Stanislav
Ну как бы если у тебя все отдельно сидят в общем кластере, то было бы неправильно всем давать ломать общий ингресс
Салтыдык
1. можно завести несколько ингрессов, вывесить на разные порты за внешним LB, что уже по сути та ещё наркомания.
2. не совсем представляю как можно разломать ингресс. Ну представляю, конечно, но уж не надо ломать, коли так задумано.
Stanislav
Stanislav
Херня получается как ни крути
Stanislav
опять нужно сажать вахтера, чтобы рулил всей гирляндой NS в ингрессе
Stanislav
Короче, NS'ы придумали, а голову приделать забыли
Салтыдык
ну каждый упарывается как ему нравится, собстно...)
Салтыдык
Stanislav
Logan
Logan
и вот тогда наступает **боль**
Stanislav
Старый
ci делать диф их кода, выписать все различия, после чего провести мерж, потом потом провести тесты сборки, после чего проверить зависимости и функции с другими 100 модулями, после чего проверить, что модуль не вызнал конфликта в работе других модулей после обновления, если библиотека используется другими модулями, то пересобрать модули которые зависят от той библиотеки, после чего проверить работу системы, выписать все проблемы, распарсить их, и прислать кодеру в слак в удобной и читаемой форме.
Если всё проходит хорошо или умеренно хорошо, кодер посылает боту сообщение, и бот выводит обновление на нужный кубернетис
Vadim
https://medium.com/handy-tech/analysis-of-a-kubernetes-hack-backdooring-through-kubelet-823be5c3d67c
Детальное описание атаки через 10250 порт, если кому интересно
Stanislav
ci делать диф их кода, выписать все различия, после чего провести мерж, потом потом провести тесты сборки, после чего проверить зависимости и функции с другими 100 модулями, после чего проверить, что модуль не вызнал конфликта в работе других модулей после обновления, если библиотека используется другими модулями, то пересобрать модули которые зависят от той библиотеки, после чего проверить работу системы, выписать все проблемы, распарсить их, и прислать кодеру в слак в удобной и читаемой форме.
Если всё проходит хорошо или умеренно хорошо, кодер посылает боту сообщение, и бот выводит обновление на нужный кубернетис
это канает только если кодер и qa - один и тот же человек
Старый
Старый
ты кодеру должен баг пр инести на блюдечке с полным описанием
Stanislav
Stanislav
Dmitry
Dmitry
это поганая штука
Vadim
В апдейте еще приятное дополнение про 10255
Старый
Vadim
Старый
и к чему это?