Anonymous
не думаю, что это возможно
Stanislav
Печалька(
Stanislav
Подсказали такую штуку, юзал кто?
Stanislav
https://github.com/roboll/helmfile
Anonymous
учитывая, что переменные контейнера можно юзать в чарте, они разруливаются уже тиллером на сервере, а он ничего не знает об окружении клиента, где был запущен хелм.... ИМХО
科斯
Мы передаем чарт с клиента, что мешает подтянуть перед этим переменные от клиента?
ну их же можно явно через комманд-лайн передавать как минимум, через --set helm.value=${MY_ENV_VALUE}, чем это не канает?
科斯
Тем что если их много, то это адский ад
а через -f не получается потому что речь о каком-то CI где все значения в окружении, так?
Anonymous
но их в любом случае нужно все перечислить, томушо нельзя взять и отправить все переменные окружения.
Mikhail
Бинго! )
Не GitLab случаем?
Stanislav
Не GitLab случаем?
Он самый, я уже всю голову сломал со своими кейсами, по идее, все это гавно типа Кубиков и Хелмов сделано для динамических окружений и бла бла бла, а на деле костыль на костыле!
Anonymous
если не хочца перечислять прямо в CI скрипте, можно вынести в баш скрипт и вызывать его из CI
Denis
https://mcs.mail.ru/containers#price
Denis
))
科斯
https://mcs.mail.ru/containers#price
над этим уже выше измывались)
Denis
Подскажите мне сервис где дешевле и лучше?)
科斯
если не хочца перечислять прямо в CI скрипте, можно вынести в баш скрипт и вызывать его из CI
можно этот скрипт отдельным контейнером приватным оформить и засунуть туда всю джобу, благо она более-менее универсальная. у нас такую фигню втащили, мне нравится
Denis
gce?
Прошу прощения, и забыл указать один нюанс. Я имею в виду про РФ сегмент. 152-ФЗ и тому подобное
科斯
Прошу прощения, и забыл указать один нюанс. Я имею в виду про РФ сегмент. 152-ФЗ и тому подобное
а не проще ли сделать vpn между иностранным нормальным хостингом и местным сервером с "личными данными онли"? просто в рф всё конски стоит, а качество сомнительное
Mikhail
Он самый, я уже всю голову сломал со своими кейсами, по идее, все это гавно типа Кубиков и Хелмов сделано для динамических окружений и бла бла бла, а на деле костыль на костыле!
А helm обязателен? Я пока им не особо интересовался, хватает обычного деплоймента, а в файле CI сделал вот примерно так: DATE=$(date) EXPOSED_CONTAINER_PORT=$(if [ "$CI_COMMIT_REF_NAME" == "master" ]; then echo $EXPOSED_CONTAINER_PORT_MASTER; else if [ "$CI_COMMIT_REF_NAME" == "testing" ]; then echo $EXPOSED_CONTAINER_PORT_TESTING; else echo "set correct branch"; fi; fi) envsubst < .ci/deployment.template.yml > .ci/deployment.yml kubectl apply -f .ci/deployment.yml Довольно колхозно получилось, но пока вот так как-то
Denis
Думали про это. Даже юридические тонкости изучали, но заказчика не устроила такая схема. Плюс нужна 100% гарантия что все наши ресурсы не попадут в бан. У нас бакеты на амазоне и на gce. В итоге когда пошли блокировки, то полный ппц начался. Все отвалилось. Ну это очевидные вещи
Andor
как будто при хостинге в РФ есть 100% гарантия не-попадания в бан
Denis
Я надеюсь что это решит эту проблему. Тем более это все таки mail.ru
Andor
как будто ресурсы фейл.ру не банили
Denis
Еще раз поторюсь, что я надеюсь. Покрайней мере на амазонах нам запретили хостится
Sergey
Я надеюсь что это решит эту проблему. Тем более это все таки mail.ru
вы серьезно думаете, что люди которые лочили локалхост не додумаются залочить майлсру?
Sergey
локалхост Карл
Denis
Поживем, увидим)
sbog
фейл.ру просто не очень сделан. Когда знаешь, что там внутри происходит, никакого желания использовать его нет. Ну и ценник, мягко скажем, конский и ничем не оправдан.
Mikhail
Есть аналоги в РФии?
Sergey
Selectel
sbog
Selectel
+1. Сами иногда их используем.
Mikhail
Блин, жесть какая
Mikhail
Тогда да, просто 0 смысла пользоваться инфрой мейлрушной
Mikhail
Ну разве что там всё уже разложено. Но это делается ручками довольно быстро самостоятельно. Не за такой ценник
Denis
Ну разве что там всё уже разложено. Но это делается ручками довольно быстро самостоятельно. Не за такой ценник
Мы хотели все ручками сделать самостоятельно. Знаешь какой ценник мы получили?)))))))))
Denis
Вообщем в mail.ru вышло все в 2 раза дешевле
Denis
Отпраляли запросы и в КРОК и Селектел и, даталайн и еще пару компаний
Sergey
Вообщем в mail.ru вышло все в 2 раза дешевле
ну удачи вам с ними тогда(rip)
Mikhail
Не, прям сами-сами. Вот прям взял и сделал. Хотя зависит от сложности
sbog
Это сюр, как по мне - в чате про k8s говорить людям, что в фейлру все волшебно.
Denis
ну удачи вам с ними тогда(rip)
Вот некогда не понимал людей которые хаят не по делу) Как говорится где пруфы?)
Denis
Ну конечно по фен-шую платить 100 000 за гигабитный канал)
sbog
У меня было много ровно противоположного опыта, например. Начиная с этапа, когда они только-только начинали делать свой mcs, потом на этапе альфы, когда они пихали его везде через партнеров, потом на этапе прода, когда конский ценник стали заворачивать.
Mikhail
Это сюр, как по мне - в чате про k8s говорить людям, что в фейлру все волшебно.
Настолько, что где-то на горизонте подсознания мелькает тень мысли про 15тирублёвых
sbog
Примерно так, да
sbog
Ну что ж. Если вам подошло - то ок, работайте с ними. Нам вот не подошло.
Denis
Попробуем. Не понравится , свалим от туда
Roman
Коллеги, скажите, а держать ingress контреллер per namespace это безумно прям?
Andor
вроде норм
Roman
а еще понятно - я пилю rbac, а всем сетапам нужна clustrrole и мне кажется это тумач
Roman
или правда надо?
Roman
Но кажется разумно засунуть его в kube-system
Roman
и использовать во всех неймспейсах
Anonymous
его - кого?
科斯
а в чем мотивация по одному ингрессу на каждый неймспейс? типа чтобы 146% стабильности что ли?
Anonymous
вообще, там вопрос в том, что контроллер, через который ты ломишься, не пускает тебя в сервисы в других неймспесах
Anonymous
разграничение доступа такое
Anonymous
у меня, например, так и было изначально, но в один прекрасный момент эта граница была развеяна
科斯
так не пускать все равно же не получится на уровне ингресса. https://kubernetes.io/docs/concepts/services-networking/network-policies/ вот такая штука будет лучшим барьером
Roman
его - кого?
сам контроллер
Костя
Кто нибудь поднимал выделенный nginx балансер для multi master? Ситуация: 1. Есть кластер с двумя мастерами 2. Есть keepalived vip адрес, который прописан в kubeconfig как api адрес 3. Есть Nginx, у которого объявлен север:порт с ssl (ключ и сертифмкат apiserver'а), точно такой же как в kubeconfig и 2 сервера в upstream: api-server:port 4. В итоге везде получаю 403 как анонимус При этом, если использовать haproxy в качестве load балансера на уровне tcp, то все работает. Есть идеи?
Костя
Если непонятно написал, то все пойму😀
Костя
Про хапрокси?
Костя
Ну типа: если вы не поняли кейс, т.к. непонятно расписпал проблему, так и скажите, я все пойму 😃
Sergey
описывайте кейс подробно, а не "кластер с двумя мастерами"
Silver 👻
Подними nginx в качестве tcp прокси и все будет ок
Костя
описывайте кейс подробно, а не "кластер с двумя мастерами"
Без конфигов видимо не обойтись. Я опишу подробно
Anonymous
Здорова всем
Andor
куку пупсик
Dmitry Duryagin
Привет всем