Anton
Для k8s*
Andor
аффинити решает не точно ту же задачу
Andor
и все-таки - какие варианты?
кажется я наврал :/
Й
Для k8s*
Для деплоя самого к8с?
Sergey
может для деплоя платформы куда k8s лепится?
bebebe
Кто нить юзает terraform?
я использую terraform для провижининга нод на которые потом встанет k8s
Й
https://registry.terraform.io/modules/poseidon/kubernetes/google/1.10.2
Anton
Для деплоя самого к8с?
Нет, для деплоя в
Й
хельм?
Anton
хельм?
ну смотрю алььтернативы
Andor
мне вчера порекламировали spinnaker
Anton
kubecfg не понра, terraform юзаем для других нужд
Andor
но чота кажется он какой-то сложный
Й
ну смотрю алььтернативы
Как по мне, так терраформ предназначен все таки для инфраструктуры. Не для приложений
Anton
в тераформе не нравится то что он на лету не может подхватить конфиг
Andor
что значит "на лету подхватить конфиг"?
Anton
например прописал в нем неймспейс, а он уже создан не тераформом - дает ошибку
Andor
кстати про терраформ лучше в чят хашикорп
bebebe
я как бы с ним год уже вожусь, не по своей воле, и не советую
Andor
не советую
да я почитал и сам себе не советую :)
Andor
ты случайно не из мирантиса?
bebebe
нет
Andor
https://t.me/ru_hashicorp
bebebe
а можешь вкратце что с ним не так?
На бумаге все очень хорошо. На слайдах все очень хорошо. В подписанным контракте между Гуглом и Нетфликсом все очень хорошо. В Гугле деплоят спинакером в k8s очень хорошо Документации мало, качество кода оставляет желать лучшего. Нетфликс по факту кладет на комтюнити. Гуглу они заделиверили каннари апгрейды в начале года. Комьюнити месяц назад И такого очень много
Andor
ну то есть очень специфичная шняга вещь-в-себе
bebebe
Да, и вроде бы ее можно использовать, только по факту боль
bebebe
Например не работающий чарт из коробки. Приходится лезть в их опенсорс вглубь чтобы понять как оно работает, либо понять что в пресс-релизе анонс функционала есть, а комьюнити не завезли
Andor
ваще после много времени раздумий я думаю что я буду форсить хельм
Andor
несмотря на то что он говно, он уже мейнстрим
Stanislav
Но всеравно гавно
Andor
угу
Anton
А альтернатив походу нет
bebebe
недавно в спиннакер завезли поддержку хелма на уровне, из очередного java куска делать os.exec("helm")
Andor
есть, но они по-разному своеобразные и например хельм из коробки поддерживается тем же гитлабом
Andor
поэтому несмотря на все минусы хельма я буду топить за него
bebebe
образовалась даже контора в которую влили 4kk$ (которые по моим подсчетам должны закончиться ровно через год) http://armory.io которая деливерит за невменяемые деньги spinnaker
bebebe
20 работяг, из которых около 8 инженеров и хантят еще троих
bebebe
т.е. опредленно в него кто-то верит, и идея красивая, но по факту с чем сталкивается инженер - очень не очень.
Roman
Всем привет. Я только недавно начал изучать k8s. Есть поставленая задача, нужно предоставлять клиентам доступ к приложению. Приложение состоит с 4х контейнеров docker (бд, php приложение, прокси, редис). По описанию, кубер подходит очень таки. Каждому клиенту создавать нейспейс, и в нем разворачивать контейнеры, при выходе обнов, обновлять нужный контейнер. Мне бы совет, реально сделать так? Или лучше поискать варианты попроще? Просто есть следующие сложности: - диски предоставлять нужно только с текущей ноды, нету никаких файловых хранилищ (религиозное соображение свыше, пытаемся переубедить). Это вроде решается hostPath - из-за предыдущей проблемы, получаем что неймспейсы нужно привязывать только к 1й ноде и всегда запускать приложение на этой ноде, если нода упала, то запускать больше нигде не нужно
Roman
Буду очень благодарен за совет )
Andor
сделай
Sergey
каждому свое окружение хотите сказать?
Roman
каждому свое окружение хотите сказать?
Доступа к куберу не будет, управление контейнерами будет только с моей стороны. Клиенты будут получать только линк доступа к приложению
Roman
Типа как да, у каждого свое окружение.
Roman
Интересует просто насколько это реально? И реально ли вообще.
bebebe
Интересует просто насколько это реально? И реально ли вообще.
у меня есть похожая архитектура, для каждого клиента свой namespace из 3 подов, наружу торчит только openresty (nginx) который проксирует на etcd и на etcd web ui
Sergey
Интересует просто насколько это реально? И реально ли вообще.
если я правильно понял, надо будет каждому юзеру выдавать доступ к API на привязанный к юзеру namespace через RBAC, в принципе да, реально
Roman
Ну, почти. Я кубер хочу использовать как аркестратор со своей стороны. Грубо говоря, я буду клиентам создавать предустановленный и настроеный Wordpress и предоставлять линк по которому он будет заходить в его админку. К контейнерам клиент никакого отношения иметь не будет. Но судя по описанию, я понял что это реально.
Sergey
аркестратор - мои глаза
Roman
baremetal
Roman
С балансером да, пока не понятно.
bebebe
baremetal
перед тем как планировать инфрастуктуру с k8s на baremetal подумайте как вы будете делать loadbalancer (что бы выставлять наружу клиенту сервисы)
bebebe
в вашем случае, когда workload привязан к машине можно обойтись и nodePort, что впринципе не очень красиво, но если у вас перед k8s стоит какой-либо ingress, можно и через него сделать, только аккуратно.
Stanislav
ingress рулит
Roman
Если есть информация где почитать по этому, буду благодарен. Пока идея состояла в nodePort одного контейнера на каждой ноде, который бы являлся прокси к остальным приложениям, и по домену разруливал.
Roman
ingress рулит
Вроде как похоже на то что думал
Roman
С сетью тоже все не понятно. По сути, у нас есть ДЦ и мы можем сделать почти любую архитектуру, но я не до конца еще с сетями в кубере разобрался. Пока на стадии тестирования
bebebe
как вариант можно использовать opencontrail, 3.2.х - нет поддержки k8s (вернее есть. но лучше не использовать от словам совсем) в 4.x.x жирные контейнеры - тоже не очень, соседней команде не удалось его завести 5.х релизнулся две недели назад, я его пробовал поставить у себя - скажем так, оно не заработало, т.к. заделиверли артефакты (докер образа, бинарный ядерный модуль, и прочее) для centos 7.4 специальной ревизии ядра 693 в виде mx'а поставить рядом bgp роутер
bebebe
успеха я так и не обрел с opencontrail R5.0
bebebe
Я nginx юзаю, доволен
да, для "не сложных" случаев он отлично подходит
Stanislav
да, для "не сложных" случаев он отлично подходит
А если упросить сложные случае до не сложных, то тоже норм)
Roman
Я nginx юзаю, доволен
Я еще думаю. nginx, или может попробовать traefik
Stanislav
Народ, может всетаки в курсе кто? Так и не решил проблему с Retain для PVC которые создаются динамически. Есть вообще такая возможность?
Stanislav
По сути мне просто надо обезопасить данные от случайного удаления, но PVC создается и удаляется автоматически через helm
Stanislav
StorageClass - ceph rbd
Sergey
от удаления кем
Sergey
юзером?
Stanislav
Да
Stanislav
через хельм
Sergey
чтобы разрабы тома не по*ерили?)
Stanislav
Именно