@kubernetes_ru

Страница 152 из 958
Cyrill
29.03.2017
21:26:10
Большинство моих коллег не верят в существование этих единорогов

Andrey
29.03.2017
21:27:59
sre-engineer :)

Google
Cyrill
29.03.2017
21:34:58
То есть минишифт не нужен? Тогда обязательно, да

Михаил
29.03.2017
21:35:09
я видимо что-то пропустил

а что есть минишифт?

Cyrill
29.03.2017
21:35:37
Ну вот такой аналог minikube для локальной работы

Как средство избегания запуска маковского докера

Михаил
29.03.2017
21:36:07
oc cluster up делает тебе весь опеншифт на локальном компе, но оно не сохранится после ребута)

состояние кластера

Cyrill
29.03.2017
21:37:23
В случае с маком чую не взлетит)

Михаил
29.03.2017
21:37:30
есть еще вариант скачать фул бинарь опеншифта

В случае с маком чую не взлетит)
поищи, потом расскажешь

Cyrill
29.03.2017
21:38:40
Там же lxc нету, в принципе, они(минишифт и миникуб) в виртуалке поднимают linux какой то поднимают т с ним работают

Ок, поресерчу потыкаю

Vasily
29.03.2017
21:44:57
В случае с маком чую не взлетит)
Мак+вагрант+минишифт.

Google
Александр
29.03.2017
22:20:23
тут много может быть вариантов, не стартует именно дашбоард или любой под?
не стартуют почти все поды. днс стартует с этим warning после рестарта kubelet. Статус нод ready.

Denis
29.03.2017
22:24:32
https://techcrunch.com/2017/03/28/google-launches-new-site-to-showcase-its-open-source-projects-and-processes/?ncid=rss

Paul
29.03.2017
22:33:37
sre-engineer :)
SRE - это уже инженер. А изоляция сетевого доступа решается через policy, которая есть как минимум у weave и calico.

теоретически контейнер явно безопаснее кучи сервисов в одном сервере. На практике у контейнеров бывают дырки и приложения из них сбегают. Такие дырки находили у докера и у lxc. У rkt, по-моему, еще нет. Но вообще это нормально, технология молодая. Если кто забыл, году примерно в 2005 существовала рабочая атака на побег из vmware-вского hypervisor-а. Ее потом закрыли и более она нигде не проявлялась

вообще-то куб - это базовая оркестрация и управление ресурсами. Базовая - ключевое слово. Нельзя объять необъятное и написать все сразу. Ну или получится опенстек, не к ночи он будь помянут

Paul
29.03.2017
22:41:26
В котором можно запускать кубик)
ну так и в вм можно вм запускать, с некоторыми ограничениями

а VMS, по слухам, вообще ограничений не имеет - матрешка будет бесконечной, пока ресурсы не кончатся

Михаил
29.03.2017
22:41:57
Просто еще один тип вм - кубик

Я это имел ввиду

Denis
30.03.2017
06:50:52
Огонь :))

Stanislav
30.03.2017
06:51:56
slowpoke.jpg

Denis
30.03.2017
06:52:54
В следующий раз не пропускай)

Artem
30.03.2017
10:35:16
о привет Лена и ты туь

Привет
30.03.2017
11:00:29
хеллоу

а расскажите умеет ли кубер форс пулл имеджа при роллинг апдейте?

а то он нифига не перекачивает его походу пока деплоймент не удалишь

Artem
30.03.2017
11:02:31
новая версия должна быть у имаджа

чтобы он заменил при роллинг апдейте

Google
Привет
30.03.2017
11:02:59
а без этого никак?

один и тот же имедж тег нельзя пулить с форсом?

хаки можт какие?

костыли

Lev
30.03.2017
11:05:48
latest

Zon
30.03.2017
11:05:52
ImagePullPolicy?

Привет
30.03.2017
11:08:34
шо то шо это)

пулполиси только при пересоздании

latest не варик

подстава

Dmitry
30.03.2017
11:14:47
Можно теги ставит на спек контейнера

Тогда обновит

spec.template.metadata.labels.bla-bla-version: 0.0.2

в деплойменте

Ivan
30.03.2017
12:17:57
https://twitter.com/dummdida/status/847416432191086592

yolkov
30.03.2017
12:33:46
кроме тебя никого не узнаю)

Ivan
30.03.2017
12:41:31
Это из Интела и редхата чуваки, тоже занимаются виртуалками на k8s

Привет
30.03.2017
12:45:27
Пасиба

Ivan
30.03.2017
12:56:02
@DenisIzmaylov тут тов. Karthik Prabhakar - Director of Solution Architecture в Tigera хочет приехать на московский митап и рассказать про Calico. По русски он немного говорит, но доложить правда сможет только на английском

Light
30.03.2017
12:59:03
привет Если интересно вот про Калико на русском https://www.youtube.com/watch?v=trahMaf7_e0

Google
Михаил
30.03.2017
13:01:33
я только поработать хотел сесть)

Ivan
30.03.2017
13:11:27
спрошу тогда может Мэтта, может он про Карго рассказать сможет

Paul
30.03.2017
13:12:32
спрошу тогда может Мэтта, может он про Карго рассказать сможет
это будет здорово, ибо впечателния от карго крайне противоречивые. Его вообще кто-нибудь развивает?

Ivan
30.03.2017
13:12:58
да, Мирантис например

по-моему это и по коммитам видно https://github.com/kubernetes-incubator/kargo/commits/master

просто народ сейчас на kubecon

потому пауза в несколько дней

Paul
30.03.2017
13:40:48
да, Мирантис например
просто я три дня угробил на попытку развернуть мультимастер кластер на карго, но у меня так и не получилось это сделать :) Отсюда и вопрос

Sergej
30.03.2017
13:44:49
Я три дня тоже разворачивал и не выходило, а потом почитал реадме и развернул ))

Paul
30.03.2017
14:28:54
Я три дня тоже разворачивал и не выходило, а потом почитал реадме и развернул ))
ну елки-палки, я с фри начинал, читать мануалы я худо-бедно научился

Михаил
30.03.2017
14:38:34
даешь кубик на фре!)

Paul
30.03.2017
14:40:02
даешь кубик на фре!)
cri доделают и можно пробовать :)

Dmitry
30.03.2017
19:59:22
ребят, помогите. разворачиваю кубик с RBAC. в логах kubelet на мастере идет спам вот этими сообщениями Mar 30 19:52:10 node1.cluster1 kubelet-wrapper[4618]: E0330 19:52:10.561129 4618 reflector.go:188] pkg/kubelet/kubelet.go:378: Failed to list *api.Service: the server does not allow access to the requested resource (get services) Mar 30 19:52:10 node1.cluster1 kubelet-wrapper[4618]: E0330 19:52:10.985893 4618 reflector.go:188] pkg/kubelet/kubelet.go:386: Failed to list *api.Node: the server does not allow access to the requested resource (get nodes) не знаю куда копать. ClusterRoleBinding для сервис аккаунта вроде сделал: apiVersion: rbac.authorization.k8s.io/v1alpha1 kind: ClusterRoleBinding apiVersion: rbac.authorization.k8s.io/v1alpha1 metadata: name: system:kube-system-default-sa subjects: - kind: ServiceAccount name: default namespace: kube-system roleRef: kind: ClusterRole name: cluster-admin apiGroup: rbac.authorization.k8s.io

не понимаю какому компоненту доступа не хватает

Vasily
30.03.2017
20:46:41
не понимаю какому компоненту доступа не хватает
Почитай тут. https://github.com/kubernetes/kubernetes/issues/29177

Dmitry
30.03.2017
20:56:33
кажись нужно роли system:node какие то пермишны дать, либо ноду добавить в system:node. буду разбираться

походу нужно в сертификат нод добавить /O=system:node

No
30.03.2017
23:08:17
Господа вопрос. Немного мимо кассы. Я там в токе слышал про цикл статей об уязвимостях контейнеров. Может кто линком поделиться.

Google
No
31.03.2017
00:43:28
Я про доклад с митапа в авито

Andrey
31.03.2017
08:30:51
а как вы файлы копируете с пода на локальную машину?

Vasily
31.03.2017
08:44:38
Zon
31.03.2017
09:23:34
Попал на круглый стол GKE, есть что-то что прям очень хотелось бы донести до Гугла?

Dmitry
31.03.2017
09:48:20
Ребяткушки, а как сделать мониторинг pv в кластере? io, free space и проч?

Andrey
31.03.2017
09:57:24
чтоб два раза н втавать: не подскажете как правильно синтаксис копирования подобрать? rsync --blocking-io -av --rsync-path= --rsh='kubectl exec scheduler-scheduler-4059268243-31pxz -i --' rsync:/tmp/backups/dump вот это шняга выводит не содержимое "/tmp/backups/dump" а содержимое "/"

Pavel
31.03.2017
10:03:00
@poselivanov ?
https://medium.com/microscaling-systems/dockerfile-security-tuneup-166f1cdafea1 https://gianarb.it/blog/about-your-images-security-tips

Paul
31.03.2017
10:09:02
Попал на круглый стол GKE, есть что-то что прям очень хотелось бы донести до Гугла?
будет здорово заиметь следующие фичи: - порядок загрузки (и/или приоритет загрузки) контейнеров в под и подов в нейспейс - какой-то вменяемый инструмент деплоя, а то сейчас их целая толпа и все они не работают :) - ограничение по количеству riops для хранилищ

ну и crio в стабильном виде хотелось бы

Zon
31.03.2017
10:10:09
Ок, спрошу. CI/CD в плане обсуждения

Ivan
31.03.2017
10:10:47
Порядок загрузки подов - AppController

Страница 152 из 958