Stanislav
Защита от далпаебов короче
Stanislav
чтобы мне спалось лучше
Stanislav
для critical приложений
Sergey
https://kubernetes.io/docs/concepts/storage/persistent-volumes/#access-modes
Sergey
только если сюда
Stanislav
В общем сделал в лоб ❗️Прописал Retain Policy в сам StorageClass (((
Andor
есть у кого-нибудь опыт с istio? если да, то как от него впечатления?
Andor
плюсы-минусы
Sergey
Sergey
не пробовали не пускать разрабов туда где они могут что то сломать?) пускай ломают у себя в песочнице)
Sergey
если че, деплоите заново и все
Stanislav
Через CI могут сломать
Stanislav
prod тот же к примеру
Stanislav
CI/CD всетаки
Sergey
а как так разрабы к проду доступ имеют
три четыре среды, протестили, обкатали, ии деплоите
Sergey
у них есть там стейдж максимум, пусть там ломают свои PVC и спите спокойно:)
Stanislav
Не все так просто)
Sergey
по сути задача стоит у вас - ограничение доступа к томам для разработчиков от удаления, ну вы видите что кубер говорит по этому поводу, так что проще будет или им среду свою выделить, или сделать так, чтобы хельм чарт упирался в другой чарт\ямлик, который будет содержать PVC, до которого разрабы не будут иметь доступа и все
Stanislav
Тут вопрос интеграции gitlab + k8s
Stanislav
Из коробки я могу настроить на один NS
Stanislav
там же лежит прод стейдж и ревью
Stanislav
не совсем удобно с точки зрения k8s
Sergey
я предлагаю другой вариант
Stanislav
но удобно с точки зрения интеграции с гитлабом
Sergey
по сути они могут снести тома только если эти тома указаны в чарте, а если из чарта типа симлинка будет торчат наружу, куда они не будут иметь доступа?
а не, эти зверюги же этот симлинк удалят и ничего не изменится
Sergey
вы типа раннерами чарты пускаете?
Stanislav
Вот я и говорю, не так все просто) в принципе Retain для StorageClass Решил мою проблему, главное чтобы мусор не плодился, pvc по сути только для прод стейдж, остальное живет в памяти
Sergey
ну не знаю, у нас за проду отвечают тупо девопсы, у разрабов свои песочницы, пусть хоть засносятся там)
Stanislav
Теперь у меня вот так:
Stanislav
Sergey
в крайнем случае пусть у себя подымают на миникубе те же чарты с минимальными репликами и все:)
Stanislav
Sergey
ну так пусть деплоят только в своей среде
Stanislav
деплой привязан к ci/cd через gitlab, в gitlab Интеграция идет из коробки толко один проект - один неймспейс
Stanislav
без костылей сделать разграничение в рамках одного проекта не так и просто
Stanislav
Можно, но не стоит того
Stanislav
Это значит минусы перевешивают плюсы
Sergey
ну, если секурность и здоровые нервы не приоритет, то да🤗
Sergey
я не вижу минусов разве что по железу
Stanislav
по интеграции, говорю же
Stanislav
и автоматизации
Sergey
я может не так понимаю, ну будут у вас те же ci/cd в одну среду и в другую
где затык то:)
Sergey
ну и будут они те же кнопки штырить
Sergey
только все будет секурна
Andrei
Ребят, вопрос по nginx ingress (тот что кубовый), как к создаваемому конфигу ингресса добавить свой сниппет? У меня там секция с access_by_lua_file реализующая SSO через crowd.
Или переписать логику и сделать через oauth-external-auth?
Anton
или задать свой шаблон конфигурации через configmap
Andrei
для ingress сервиса? тогда получится что сам сервис должен иметь nginx прослойку и заботиться об авторизации. А есть, к примеру prometheus, который можно было бы так закрыть и было бы удобно
Andrey
немного саморекламы. Написал ansible playbook для разворачивания rancher 2 (официальный только для 1.6) - кому интересно - пользуйтесь, пишите отзывы на github
https://github.com/gorilych/rancher-ansible
Anton
Andrei
Anton
берешь шаблон, добавляешь в него свою часть. деплоишь теперь с этим новым шаблоном в одном неймспейсе с мониторингом с привязкой к одной ноде или externalIP сервис пилишь для ингреса, в общем публикуешь как то его и удостоверяешься что он следит только за ресурсами в нужном неймспейсе.
профит - у тебя ингресс, который слушает там, где ты хочешь и содержит нужную тебе конфигурацию.
Andrei
Смахивает на велосипед)
Sergey
ну если велосипед, значит гуглите:)
Anton
раз вам нужен ваш велосипед с sso
Andrei
Более прямым, имхо, выглядит использование oauth
Andrei
Просто предварительно уточнил, что в аннотациях ingress нельзя указать include (или сделать что-то подобное)
Anton
только то, что позволяет шаблон
Denis
ребятки вопрос по ETCD - есть git репа в которой хранятся конфы сервера Х и Y ... , как можно заставить ETCD дергать репу раз в Х минут и обновлять конф ( или чтобы хук коммит дергал апдэйт)
Sergei
Denis
ну я тереотически понимаю что можно или пушить или пулить - а бест практис что ?
Denis
может есть какой то готовый солюшн
bebebe
Denis
не - куб уже есть и все почти ок ) хочу просто реюзать естд куба для заливки "гит репы"
bebebe
Denis
логичный вопрос - yml
bebebe
логичный вопрос - yml
gem install https://github.com/blufor/etcd-tools
curl -XPUT http://etcd/v2/keys/sync -d ttl=3600
while [ : ]; do
curl http://etcd/v2/keys/sync?wait=true
(cd gitrepo; git ls-files '*.yml' | xargs cat | yaml2etcd etcd_server)
curl -XPUT http://etcd/v2/keys/sync -d ttl=3600
done
Denis
ни чего себе
Denis
пошел читать репу ) спасибо
Harry
Добрый день, коллеги. Встретился со странной проблемой Helm. При попытке установить плагин говорит: Error. Git is not installed. В интернете ничего об этом не нашел. На сервере гит установлен.
Anonymous
какой плагин?
Harry
technosophos/helm-template
Решил попробовать dapp
Harry
Ах, все, этот плагин с поздних версий поставляется вместе с Helm, отдельно ставить не надо, оказывается.
Stanislav
Кто нить федерации юзал?
Stanislav
Или хотяб палочкой тыкал?
Anton
установил кластер кубспреем (однонодный), потом на ноде изменился айпишник, как водится, все посыпалось. Есть простой способ починить?
Stanislav
Anton
kubespray reset мне случайно не поможет?