
Cyrill
29.03.2017
21:26:10
Большинство моих коллег не верят в существование этих единорогов

Andrey
29.03.2017
21:27:59
sre-engineer :)

Михаил
29.03.2017
21:34:16
советую еще раз попробовать

Google

Cyrill
29.03.2017
21:34:58
То есть минишифт не нужен? Тогда обязательно, да

Михаил
29.03.2017
21:35:09
я видимо что-то пропустил
а что есть минишифт?

Cyrill
29.03.2017
21:35:37
Ну вот такой аналог minikube для локальной работы
Как средство избегания запуска маковского докера

Михаил
29.03.2017
21:36:07
oc cluster up делает тебе весь опеншифт на локальном компе, но оно не сохранится после ребута)
состояние кластера

Cyrill
29.03.2017
21:37:23
В случае с маком чую не взлетит)

Михаил
29.03.2017
21:37:30
есть еще вариант скачать фул бинарь опеншифта

Cyrill
29.03.2017
21:38:40
Там же lxc нету, в принципе, они(минишифт и миникуб) в виртуалке поднимают linux какой то поднимают т с ним работают
Ок, поресерчу потыкаю

Vasily
29.03.2017
21:44:57

Google

Александр
29.03.2017
22:20:23

Denis
29.03.2017
22:24:32
https://techcrunch.com/2017/03/28/google-launches-new-site-to-showcase-its-open-source-projects-and-processes/?ncid=rss

Paul
29.03.2017
22:33:37
sre-engineer :)
SRE - это уже инженер. А изоляция сетевого доступа решается через policy, которая есть как минимум у weave и calico.
теоретически контейнер явно безопаснее кучи сервисов в одном сервере. На практике у контейнеров бывают дырки и приложения из них сбегают. Такие дырки находили у докера и у lxc. У rkt, по-моему, еще нет. Но вообще это нормально, технология молодая. Если кто забыл, году примерно в 2005 существовала рабочая атака на побег из vmware-вского hypervisor-а. Ее потом закрыли и более она нигде не проявлялась
вообще-то куб - это базовая оркестрация и управление ресурсами. Базовая - ключевое слово. Нельзя объять необъятное и написать все сразу. Ну или получится опенстек, не к ночи он будь помянут

Михаил
29.03.2017
22:38:28

Paul
29.03.2017
22:41:26
а VMS, по слухам, вообще ограничений не имеет - матрешка будет бесконечной, пока ресурсы не кончатся

Михаил
29.03.2017
22:41:57
Просто еще один тип вм - кубик
Я это имел ввиду

Denis
30.03.2017
06:50:52
Огонь :))

Stanislav
30.03.2017
06:51:56
slowpoke.jpg

Denis
30.03.2017
06:52:54
В следующий раз не пропускай)

Artem
30.03.2017
10:35:16
о привет Лена и ты туь

Привет
30.03.2017
11:00:29
хеллоу
а расскажите умеет ли кубер форс пулл имеджа при роллинг апдейте?
а то он нифига не перекачивает его походу пока деплоймент не удалишь

Artem
30.03.2017
11:02:31
новая версия должна быть у имаджа
чтобы он заменил при роллинг апдейте

Google

Привет
30.03.2017
11:02:59
а без этого никак?
один и тот же имедж тег нельзя пулить с форсом?
хаки можт какие?
костыли

Lev
30.03.2017
11:05:48
latest

Zon
30.03.2017
11:05:52
ImagePullPolicy?

Привет
30.03.2017
11:08:34
шо то шо это)
пулполиси только при пересоздании
latest не варик
подстава

Dmitry
30.03.2017
11:14:47
Можно теги ставит на спек контейнера
Тогда обновит
spec.template.metadata.labels.bla-bla-version: 0.0.2
в деплойменте

Ivan
30.03.2017
12:17:57
https://twitter.com/dummdida/status/847416432191086592

yolkov
30.03.2017
12:33:46
кроме тебя никого не узнаю)

Ivan
30.03.2017
12:41:31
Это из Интела и редхата чуваки, тоже занимаются виртуалками на k8s

Привет
30.03.2017
12:45:27
Пасиба

Ivan
30.03.2017
12:56:02
@DenisIzmaylov тут тов. Karthik Prabhakar - Director of Solution Architecture в Tigera хочет приехать на московский митап и рассказать про Calico. По русски он немного говорит, но доложить правда сможет только на английском

Light
30.03.2017
12:59:03
привет Если интересно вот про Калико на русском https://www.youtube.com/watch?v=trahMaf7_e0

Google

Михаил
30.03.2017
13:01:33
я только поработать хотел сесть)

Paul
30.03.2017
13:02:44

Denis
30.03.2017
13:05:53

Ivan
30.03.2017
13:11:27
спрошу тогда может Мэтта, может он про Карго рассказать сможет

Paul
30.03.2017
13:12:32

Ivan
30.03.2017
13:12:58
да, Мирантис например
по-моему это и по коммитам видно https://github.com/kubernetes-incubator/kargo/commits/master
просто народ сейчас на kubecon
потому пауза в несколько дней

Paul
30.03.2017
13:40:48
да, Мирантис например
просто я три дня угробил на попытку развернуть мультимастер кластер на карго, но у меня так и не получилось это сделать :) Отсюда и вопрос

Sergej
30.03.2017
13:44:49
Я три дня тоже разворачивал и не выходило, а потом почитал реадме и развернул ))

Paul
30.03.2017
14:28:54

Михаил
30.03.2017
14:38:34
даешь кубик на фре!)

Paul
30.03.2017
14:40:02


Dmitry
30.03.2017
19:59:22
ребят, помогите. разворачиваю кубик с RBAC. в логах kubelet на мастере идет спам вот этими сообщениями
Mar 30 19:52:10 node1.cluster1 kubelet-wrapper[4618]: E0330 19:52:10.561129 4618 reflector.go:188] pkg/kubelet/kubelet.go:378: Failed to list *api.Service: the server does not allow access to the requested resource (get services)
Mar 30 19:52:10 node1.cluster1 kubelet-wrapper[4618]: E0330 19:52:10.985893 4618 reflector.go:188] pkg/kubelet/kubelet.go:386: Failed to list *api.Node: the server does not allow access to the requested resource (get nodes)
не знаю куда копать. ClusterRoleBinding для сервис аккаунта вроде сделал:
apiVersion: rbac.authorization.k8s.io/v1alpha1
kind: ClusterRoleBinding
apiVersion: rbac.authorization.k8s.io/v1alpha1
metadata:
name: system:kube-system-default-sa
subjects:
- kind: ServiceAccount
name: default
namespace: kube-system
roleRef:
kind: ClusterRole
name: cluster-admin
apiGroup: rbac.authorization.k8s.io
не понимаю какому компоненту доступа не хватает


Vasily
30.03.2017
20:46:41

Dmitry
30.03.2017
20:56:33
кажись нужно роли system:node какие то пермишны дать, либо ноду добавить в system:node. буду разбираться
походу нужно в сертификат нод добавить /O=system:node

No
30.03.2017
23:08:17
Господа вопрос. Немного мимо кассы. Я там в токе слышал про цикл статей об уязвимостях контейнеров. Может кто линком поделиться.

Google

No
31.03.2017
00:43:28
Я про доклад с митапа в авито

Andrey
31.03.2017
08:30:51
а как вы файлы копируете с пода на локальную машину?

Vasily
31.03.2017
08:44:38

Zon
31.03.2017
09:23:34
Попал на круглый стол GKE, есть что-то что прям очень хотелось бы донести до Гугла?

Dmitry
31.03.2017
09:48:20
Ребяткушки, а как сделать мониторинг pv в кластере? io, free space и проч?

Andrey
31.03.2017
09:57:24
чтоб два раза н втавать: не подскажете как правильно синтаксис копирования подобрать? rsync --blocking-io -av --rsync-path= --rsh='kubectl exec scheduler-scheduler-4059268243-31pxz -i --' rsync:/tmp/backups/dump вот это шняга выводит не содержимое "/tmp/backups/dump" а содержимое "/"

Denis
31.03.2017
09:58:32
@poselivanov ?

Pavel
31.03.2017
10:03:00
@poselivanov ?
https://medium.com/microscaling-systems/dockerfile-security-tuneup-166f1cdafea1
https://gianarb.it/blog/about-your-images-security-tips

Paul
31.03.2017
10:09:02
ну и crio в стабильном виде хотелось бы

Zon
31.03.2017
10:10:09
Ок, спрошу. CI/CD в плане обсуждения

Ivan
31.03.2017
10:10:47
Порядок загрузки подов - AppController