Anton
Пожалста
Andrei
Открыл еще раз документацию, посмотрел, пойду кофейку выпью. Там все было)
Harry
У меня была похожая проблема. Сначала изучил логи, потом переместил секрет в нужный неймспейс и убил все поды ингресс-контроллера. Когда они перезапустились - все стало ок
Harry
Ещё есть смысл посмотреть сгенерированный конфиг нгинха в поде контроллера
Dmytro
если честно, документация у нижнкс контроллера оставляет желать лучшего
Dmytro
так что там легко отгрести непонятных проблем
Harry
Там у новой версии контроллера поменялись аннотации
Anton
Там просто в разных местах доки разной актуальности. И актуальной версии, конечно же, не существует.
Harry
Так и кубы весьма молодые по истории версий
Dmytro
угу, а кубернетеса самого доки еще эпичнее
Dmytro
попробуй найти доку на 1.5 или еще старше
Dmytro
веселье то еще
Harry
Но такая проблема в основном у тех, кто делает по чьим-то howto, которые быстро протухают
Harry
Сам на это попался
Anton
Именно
Dmytro
так самый правильный путь - почитать как люди делают и сделать по аналогии
Anton
Как делают или как делали?
Dmytro
а не пытаться натянуть сову на глобус не понимая что там как с чем работает да еще и от версии разнится
Dmytro
Как делают или как делали?
а откуда тебе знать если ты видишь этот продукт первый раз?
Anton
Несколько раз встретив подобные вещи, появляется понимание, что продукт несколько бежит вперёд хаутушечек и документации
Костя
Столкулся еще с одной проблемой. Как правильно сгенерировать tls секрет лля ingress, в случае, когда есть цепочка своих untrusted сертификатов, подписанных своим CA? Каков порядок catа файлов в файл сертификата и в файл ключа, которые потом станут секретом?
Andor
а без ингресса и кубера умеешь это настраивать?
Anton
Наверно, цепочку cert, CA, root в certfile, ключ в keyfile, да kubectl create secret tls secretname --key keyfile --cert certfile
Костя
а без ингресса и кубера умеешь это настраивать?
Судя по гуглежу там есть определенный порядок.
Andor
То есть ты это никогда раньше в жизни не настраивал, так?
Dmytro
сделай сначала локально что нжинкс взлетел, потом уже подкинешь в нужные места в ингрессе
Dmytro
но по сути там сертификат первый и дальше все CA по цепочке конкатенируешь в один файл
Harry
Кстати, в кубе все в принципе понятно, остальное доходится при помощи смекалки. Либо это уже проблемы порога вхождения.
Harry
Я прям в восторге от того, как там классно все устроено.
Andor
ты ещё скажи "просто"
Harry
Кстати, да.
Harry
Нужно просто понять все сущности куба и их иерархию. Это описано в первых страницах мануала. Остальное - мелочи, которые решаются либо тыком, либо скрупулёзным изучением мануалов.
Алексей
Деплою в куб, нужно понять что деплой успешен или нет в рамках задаваемого таймаута У когонить готовые рецепты есть или костылить на баше?
Алексей
Нет
Алексей
Kontemplate для шаблонизации и скрипты
bebebe
я имею в виду, вы не рассматривали возможность его использовать вместо того что бы костылить на баше?
bebebe
там этот функционал из коробки.
Andrei
В тему актуальной документации: у кого-нибудь есть рабочий пример мониторинга, например, nginx с помощью prometheus operator?
Алексей
У меня нет желания бороться с приколами helm Трогал, не понравилось Простые шаблоны + немного обвязки меня устраивает
Алексей
Andor а что не так?
Harry
Приколы Хелм? Там же просто все.
Dmytro
а kubectl rollout status не подходит?
Dmytro
для кейса когда меняется только image в деплоейменте - должно быть достаточно
Sergey
ну если вы хельм не хотите) пушьте ямлик, и смотрите пока все не станет Running, обновлением инфы раз в сколько то сек))
bebebe
watch kubectl get pods —all-namespaces?
нужно так же смотреть и в loadbalancer если они существуют например на aws, иногда они деплояются сильно долго (до 3-4 минут), а поды уже ready
Stanislav
Парни, могу ли я забиндить SA на несколько NS ? kubectl create rolebinding user-role —clusterrole=admin —serviceaccount=user:default —namespace=user-ns
Andrei
Так с prom operator никто не работал?
Andor
В чяте метрик спроси
Nikita
Не могу удалить поды, где копать? $ kubectl delete -n kube-system --force=true --now=true pod kube-dns-bb945d984-jrqrh pod "kube-dns-bb945d984-jrqrh" deleted $ kubectl delete -n kube-system --force=true --now=true pod kube-dns-bb945d984-jrqrh pod "kube-dns-bb945d984-jrqrh" deleted $ kubectl delete -n kube-system --force=true --now=true pod kube-dns-bb945d984-jrqrh pod "kube-dns-bb945d984-jrqrh" deleted $ kubectl -n kube-system get pod kube-dns-bb945d984-jrqrh NAME READY STATUS RESTARTS AGE kube-dns-bb945d984-jrqrh 0/3 Terminating 28 11d
Nikita
Они не стартуют новые и ничего не работает
Anton
describe?
Nikita
describe?
Warning FailedKillPod 34m kubelet, localhost error killing pod: [failed to "KillContainer" for "kubedns" with KillContainerError: "rpc error: code = Unknown desc = Error response from daemon: cannot stop container: 9d2f1a078f7765841f4709c0d092b43da49a646e56216ef844ae8fc4259cab55: Cannot kill container 9d2f1a078f7765841f4709c0d092b43da49a646e56216ef844ae8fc4259cab55: grpc: the client connection is closing: failed precondition" ...
Nikita
Причем эти логи я смотрю за 34 минуты назад
Nikita
О деплоймент я удалить тоже не могу
Nikita
А чего-то я ничего удалить не могу видимо
Anton
надо кластер наверное подебажить сам, логи кубелета посмотреть, к примеру
Dmytro
на вид похоже на проблемы с нодой где бежит этот днс под, я бы зашел на саму ноду почитал логи
Dmytro
кублета и системные
Nikita
на вид похоже на проблемы с нодой где бежит этот днс под, я бы зашел на саму ноду почитал логи
Я пробовал убить ноду, удалить все контейнеры на ней. И запустить ее опять. Оно начинает вроде стартовать но потом опять та же ситуация
Andor
dmesg?
Stanislav
Народ, чото я не пойму, а где включаются класические пользователи? Kind: User ?
Nikita
dmesg?
dmesg чистый, обычный, без ошибок
Stanislav
Что вообще такое Kind: User? Может я не совсем понимаю его назначение?
Dmytro
https://kubernetes.io/docs/admin/authorization/rbac/#user-facing-roles а тут читали?
Дмитрий Харитонов
Как лучше сделать? для единовременного выполнения миграций в базе данных лучше в деплойменте сделать контейнер с политикой restartPolicy: Never или как-то через job сделать?
Stanislav
https://kubernetes.io/docs/admin/authorization/rbac/#user-facing-roles а тут читали?
Читал, но видимо не так понял, в голове уже все перемешалось :) А можно как то групировать ресурсы в кубике? К примеру я хочу дать админский доступ одному ServiceAccout до нескольких Namespace?! Можно это реализовать не прибивая его к каждому ручками?
Dmytro
по миграциям тут все сильно зависит от базы и самих миграций
Andor
у нас джобами сделаны миграции
Dmytro
если миграция бежит несколько часов или дней то инит контейнеры не пойдут, и деплоймент с невер тоже. надо делать джобы и следить за их статусами
Stanislav
у меня 1.5 везде и только планируем переезд на 1.10 так что я в RBAC плаваю :(
Вот и я чтото плаваю, не логичный он нихрена, либо слишком примитивный
Andrey
Так с prom operator никто не работал?
Вопрос именно в этом, работал или нет?)