Anonymous
не думаю, что это возможно
Stanislav
Печалька(
Stanislav
Подсказали такую штуку, юзал кто?
Stanislav
https://github.com/roboll/helmfile
Anonymous
учитывая, что переменные контейнера можно юзать в чарте, они разруливаются уже тиллером на сервере, а он ничего не знает об окружении клиента, где был запущен хелм.... ИМХО
Stanislav
Stanislav
Stanislav
Anonymous
но их в любом случае нужно все перечислить, томушо нельзя взять и отправить все переменные окружения.
Stanislav
Не GitLab случаем?
Он самый, я уже всю голову сломал со своими кейсами, по идее, все это гавно типа Кубиков и Хелмов сделано для динамических окружений и бла бла бла, а на деле костыль на костыле!
Anonymous
если не хочца перечислять прямо в CI скрипте, можно вынести в баш скрипт и вызывать его из CI
Denis
https://mcs.mail.ru/containers#price
Denis
))
科斯
Denis
Подскажите мне сервис где дешевле и лучше?)
科斯
Denis
gce?
Прошу прощения, и забыл указать один нюанс. Я имею в виду про РФ сегмент. 152-ФЗ и тому подобное
Denis
Думали про это. Даже юридические тонкости изучали, но заказчика не устроила такая схема. Плюс нужна 100% гарантия что все наши ресурсы не попадут в бан. У нас бакеты на амазоне и на gce. В итоге когда пошли блокировки, то полный ппц начался. Все отвалилось. Ну это очевидные вещи
Andor
как будто при хостинге в РФ есть 100% гарантия не-попадания в бан
Denis
Я надеюсь что это решит эту проблему. Тем более это все таки mail.ru
Andor
как будто ресурсы фейл.ру не банили
Denis
Еще раз поторюсь, что я надеюсь. Покрайней мере на амазонах нам запретили хостится
科斯
Sergey
локалхост Карл
Denis
Поживем, увидим)
sbog
фейл.ру просто не очень сделан. Когда знаешь, что там внутри происходит, никакого желания использовать его нет. Ну и ценник, мягко скажем, конский и ничем не оправдан.
Mikhail
Есть аналоги в РФии?
Sergey
Selectel
sbog
Selectel
+1. Сами иногда их используем.
Mikhail
Блин, жесть какая
Mikhail
Тогда да, просто 0 смысла пользоваться инфрой мейлрушной
Mikhail
Ну разве что там всё уже разложено. Но это делается ручками довольно быстро самостоятельно. Не за такой ценник
Denis
Denis
Вообщем в mail.ru вышло все в 2 раза дешевле
Denis
Отпраляли запросы и в КРОК и Селектел и, даталайн и еще пару компаний
Sergey
Mikhail
Не, прям сами-сами. Вот прям взял и сделал. Хотя зависит от сложности
sbog
Это сюр, как по мне - в чате про k8s говорить людям, что в фейлру все волшебно.
Denis
Ну конечно по фен-шую платить 100 000 за гигабитный канал)
sbog
У меня было много ровно противоположного опыта, например. Начиная с этапа, когда они только-только начинали делать свой mcs, потом на этапе альфы, когда они пихали его везде через партнеров, потом на этапе прода, когда конский ценник стали заворачивать.
sbog
Примерно так, да
Denis
sbog
Ну что ж. Если вам подошло - то ок, работайте с ними. Нам вот не подошло.
Denis
Попробуем. Не понравится , свалим от туда
Roman
Коллеги, скажите, а держать ingress контреллер per namespace это безумно прям?
Andor
вроде норм
Roman
а еще понятно - я пилю rbac, а всем сетапам нужна clustrrole и мне кажется это тумач
Roman
или правда надо?
Roman
Но кажется разумно засунуть его в kube-system
Roman
и использовать во всех неймспейсах
Anonymous
его - кого?
科斯
а в чем мотивация по одному ингрессу на каждый неймспейс? типа чтобы 146% стабильности что ли?
Anonymous
вообще, там вопрос в том, что контроллер, через который ты ломишься, не пускает тебя в сервисы в других неймспесах
Anonymous
разграничение доступа такое
Anonymous
у меня, например, так и было изначально, но в один прекрасный момент эта граница была развеяна
科斯
так не пускать все равно же не получится на уровне ингресса. https://kubernetes.io/docs/concepts/services-networking/network-policies/ вот такая штука будет лучшим барьером
Harry
Костя
Кто нибудь поднимал выделенный nginx балансер для multi master? Ситуация:
1. Есть кластер с двумя мастерами
2. Есть keepalived vip адрес, который прописан в kubeconfig как api адрес
3. Есть Nginx, у которого объявлен север:порт с ssl (ключ и сертифмкат apiserver'а), точно такой же как в kubeconfig и 2 сервера в upstream: api-server:port
4. В итоге везде получаю 403 как анонимус
При этом, если использовать haproxy в качестве load балансера на уровне tcp, то все работает. Есть идеи?
Костя
Если непонятно написал, то все пойму😀
Костя
Про хапрокси?
Костя
Ну типа: если вы не поняли кейс, т.к. непонятно расписпал проблему, так и скажите, я все пойму 😃
Sergey
Костя
Sergey
описывайте кейс подробно, а не "кластер с двумя мастерами"
Silver 👻
Подними nginx в качестве tcp прокси и все будет ок
Костя
Костя
Anonymous
Здорова всем
Andor
куку пупсик
Dmitry Duryagin
Привет всем