Andrey
вернет ноды к исходному состоянию, плейбук то гляньте :)
bebebe
Andrey
исходное = деинсталирует всё что инсталлировал
Anton
и конфиг перегенерится
Anton
мне ворклоады не жалко
Maksim
А тут есть эксперты оп Опеншифту?)
Stanislav
Посоны, кто знает что это и как это фиксить?
Stanislav
&{0xc420746b40 0xc420393b20 ingress-nginx nginx-ingress-controller nginx-ingress-deploy.yaml 0xc4200c9e68 3457620 false}
for: "nginx-ingress-deploy.yaml": Operation cannot be fulfilled on deployments.extensions "nginx-ingress-controller": the object has been modified; please apply your changes to the latest version and try again
Pavel
Всем привет, есть нубский вопрос. поднимаю с помощью vagrant и virtual box машину. У неё два сетевых интерфейса eth0 (NAT VB), eth1 (ip, который реально использую). Разворачиваю на ней kubernetes master. Делаю advertise_ip с eth1. Всё поднимается, ноды подсоединяются.
Затем выполняю команду
kubectl get pods —all-namespaces -o wide
и вижу, что все системные поды висят на eth0_ip.
Вопросы:
1. почему это плохо?
2. как можно поменять?
Andor
В чарт посмотри
Andor
Берут инструмент, хуярят в прод, а что этот инструмент делает - не знают :/
Stanislav
Потому что Helm гавно
Stanislav
Это вам не rpm пакет накатить)
Anton
volumeClaimTemplates:
- metadata:
name: data
spec:
accessModes: [ "ReadWriteOnce" ]
resources:
requests:
storage: 1Giесли в statefulset вот такой template, откуда возьмется этот 1 гигабайт? в смысле нет привязки ни к какому storageClass
CrusaderX
Потому что storageClass есть по-умолчанию (для aws это gp2)
Anton
а для bm?
Anton
https://cloudyuga.guru/blog/kubernetes-storage/ — вот тут пишут, что куб будет просто искать в существующем пуле PV best match. То есть не похоже, что есть storageClass по умолчанию.
Oleg
Anton
Й
Не прод для слабаков
Andor
аналогия с женщинами не в тему
Oleg
верно, я не пытался разобратся в этом чарте и спросил сразу. думал что тех (небольших) знаний о кубе мне хватит понять что оно делает, но нет
Andor
ну короче просто погрепай по слову volume по чарту который ты применил и я думаю многое сразу станет понятнее
Oleg
а вот если я ставлю как helm install ( а не через клон репки чартов), как то можно все равно посмотреть какой чарт применяется ?
Anton
еще можно использовать --debug и --dry-run
Oleg
не знаю правильно ли задал вопрос)))
Anton
чтобы увидеть что там за описание ресурсов в итоге
Oleg
окей, спасибо
Anton
ну тоесть достаточно было сделать helm install --help
Anton
и ведь там написано
To check the generated manifests of a release without installing the chart,
the '--debug' and '--dry-run' flags can be combined. This will still require a
round-trip to the Tiller server.
Oleg
😅
Anton
и еще из полезного helm template --help
Dmytro
Stanislav
Да, чтото такое и буду пилить
Andrei
Дмитрий Харитонов
Такой вопрос. На 2-х серверах настроен плавающий айпишник. Как лучше всего натравить на него порт из сервиса?
будет ли работать externalIP?
Grigorii
скорее всего будет, сервис это же vip
Дмитрий Харитонов
при переезде айпишника kube-proxy сразу перепишет iptables?
Stanislav
Народ, есть у вас какие то наработки по такой штуке:
Хочу чтобы пользователь с правами на уровне кластера имел возможность создавать Namespace, и соответственно быть в них админом по дефолту, но не иметь возможности управлять другими Namespace, не созданные им.
Stanislav
?
Grigorii
насколько я помню он и так на всех нодах поддерживает iptables со всеми externalIP
Дмитрий Харитонов
кароче, нужно пробовать)
Grigorii
по идее даже если каким-то чудом на ноду придет пакет с externalIP чужой ноды в том же кластере, он все равно уйдет в нужный под)
Grigorii
так что попробуй, да
Я и твой кот
Stanislav
Я и твой кот
Не будет
Stanislav
Не будет
Печалько, по сути это и надо
Andrei
Lex
Привет, спасайте, горю, задеплоил alb ingress controller. Создал ingress для сервиса и теперь контроллер ругается вот так вот:
Error parsing annotations for ingress default-datarobot-hackathon-ingress. Error: Subnets subnet-xxxxxxxxsubnet-zzzzzzzzsubnet-yyyyyyyy were invalid. Could not resolve to a VPC.
Lex
как победить это, может кто сталкивался?
Anton
Ребят, как создать нового юзера что-бы потом юзать его для set image деплоймента на CI?
Пытаюсь сделать ClusterRole + ServiceAccount + ClusterRoleBInding с правами на деплойменты, но всеравно юзер не имеет прав.
Stanislav
Anton
Обновление образа для деплоймента через kubectl deployment/example set image
Igor
Ilya
Чет не могу найти доку, мож кто подскажет, тока вливаюсь в кубернетес...
вот поставил кубернетес, поставил в нем дашборд, и возникли вопросы
как сделать чтоб дашборд работал не только через kubectl proxy выкинуть наружу
и еще когда логинюсь через токен, вроде не хватает прав?
Ilya
Igor
Ilya
не, я понимаю что ingress нада настраивать, но не понял еще как
Ilya
извиняюсь за нубские вопросы если тут такие не приняты,
просто токо поднял, и не понятно куда дальше запрягать...
мож кто подскажет?
Sergey
Ilya
по токену
Sergey
в чем трабла
Ilya
по этой инструкции токен достал
https://github.com/kubernetes/dashboard/wiki/Access-control
Ilya
прав нет
я чтото делаю не так? не оттуда токен достал?
делал так
kubectl -n kube-system get secret
kubectl -n kube-system describe secret replicaset-controller-token-kzpmc
ввел на входе
мож юзверя завести? или что нада делать?
просто ругается что я анонимный пользователь...
User "system:anonymous"
и где потом тогда токен брать?
Sergey
Igor
kubectl auth can-i get pods -n=search --as=ci-robot
no
apiVersion: v1
kind: ServiceAccount
metadata:
name: ci-robot
namespace: search
а как применять
--as
для ServiceAccount?
Igor
хотя вот тут https://docs.giantswarm.io/guides/securing-with-rbac-and-psp/ есть пример
$ kubectl auth can-i use podsecuritypolicies/privileged \
-n kube-system \
--as=system:serviceaccount:kube-system:calico-node
yes
Igor
--as=serviceaccount:search:ci-robot
не сработало
Ilya
Sergey
ваще не могу найти
https://github.com/kubernetes/dashboard/wiki/Creating-sample-user
а если повнимательней
Ilya
таж беда что на скрине