
Alex Milushev
17.05.2018
14:03:42
как победить это, может кто сталкивался?

Anton
17.05.2018
14:28:25
Ребят, как создать нового юзера что-бы потом юзать его для set image деплоймента на CI?
Пытаюсь сделать ClusterRole + ServiceAccount + ClusterRoleBInding с правами на деплойменты, но всеравно юзер не имеет прав.

Stanislav
17.05.2018
14:38:48

Anton
17.05.2018
14:42:09
Обновление образа для деплоймента через kubectl deployment/example set image

Google

Igor
17.05.2018
14:44:07

Li
17.05.2018
14:44:32
Чет не могу найти доку, мож кто подскажет, тока вливаюсь в кубернетес...
вот поставил кубернетес, поставил в нем дашборд, и возникли вопросы
как сделать чтоб дашборд работал не только через kubectl proxy выкинуть наружу
и еще когда логинюсь через токен, вроде не хватает прав?

Igor
17.05.2018
14:48:17

Li
17.05.2018
14:52:11
не, я понимаю что ingress нада настраивать, но не понял еще как
извиняюсь за нубские вопросы если тут такие не приняты,
просто токо поднял, и не понятно куда дальше запрягать...
мож кто подскажет?

Sergey
17.05.2018
14:58:19

Li
17.05.2018
14:58:57
по токену

Sergey
17.05.2018
14:59:09
в чем трабла

Li
17.05.2018
14:59:13
по этой инструкции токен достал
https://github.com/kubernetes/dashboard/wiki/Access-control
прав нет
я чтото делаю не так? не оттуда токен достал?
делал так
kubectl -n kube-system get secret
kubectl -n kube-system describe secret replicaset-controller-token-kzpmc
ввел на входе
мож юзверя завести? или что нада делать?
просто ругается что я анонимный пользователь...
User "system:anonymous"
и где потом тогда токен брать?

Google

Sergey
17.05.2018
15:08:32

Igor
17.05.2018
15:12:10
kubectl auth can-i get pods -n=search --as=ci-robot
no
apiVersion: v1
kind: ServiceAccount
metadata:
name: ci-robot
namespace: search
а как применять
--as
для ServiceAccount?
хотя вот тут https://docs.giantswarm.io/guides/securing-with-rbac-and-psp/ есть пример
$ kubectl auth can-i use podsecuritypolicies/privileged \
-n kube-system \
--as=system:serviceaccount:kube-system:calico-node
yes
--as=serviceaccount:search:ci-robot
не сработало

Li
17.05.2018
15:19:49

Sergey
17.05.2018
15:20:13
ваще не могу найти
https://github.com/kubernetes/dashboard/wiki/Creating-sample-user
а если повнимательней

Li
17.05.2018
15:25:54
таж беда что на скрине
куча желты сообщений что я аноним или типо того

Andor
17.05.2018
15:27:05
А залогиниться пробовал?

Li
17.05.2018
15:27:13
да
токеном этим

Sergey
17.05.2018
15:27:54
сек
перезайдите, бред какой то, если акканту сервисный, почему у вас крин анонимуса показывает
вы точно токены не путаете

Li
17.05.2018
15:34:54
а нет, перезашел мож в сесси отсталось..
ща показывает что я админ, но всеровно все желтое

Sergey
17.05.2018
15:35:31
kubectl get pods —all-namespaces

Li
17.05.2018
15:36:24

Google

Sergey
17.05.2018
15:38:57
покажите содержание ямлика на создание юзера

Alexey
17.05.2018
15:39:28
посмотри роли и clusterrolebindings

Li
17.05.2018
15:39:29
apiVersion: v1
kind: ServiceAccount
metadata:
name: admin-user
namespace: kube-system

Sergey
17.05.2018
15:39:37
рили?

Li
17.05.2018
15:40:05

Alexey
17.05.2018
15:40:11
* rolebindings
* roles
вот это нужно настроить
твой админ не имеет прав

Sergey
17.05.2018
15:40:45
я доку зачем по вашему скидывал? чтобы вы не читая скопипастили первое что увидите?

Li
17.05.2018
15:42:15
есть пример?

Sergey
17.05.2018
15:43:06
может вам пока рано в k8s?

Li
17.05.2018
15:44:24
может, но надо добить, и разобраться, с вашей помощью или без, проосто надеялся найти помощи

Andrey
17.05.2018
15:44:37
Кто нибудь ознакомился с https://www.redhat.com/en/blog/introducing-operator-framework-building-apps-kubernetes ? Какие нибудь pro contra?

Sergey
17.05.2018
15:44:56
доку вам скинули, в чем проблема? вы по документу не видите что надо сделать?

Nick
17.05.2018
15:45:07
Кстати выявил что бывает что через kops не поднимается мастер толи из-за ebs толи под конкретным типом instance.
C4.lagre работает а под c5.large нет. Может я про них что-то не знаю конечно)

bebebe
17.05.2018
15:46:04

Andor
17.05.2018
15:46:22

Nick
17.05.2018
15:48:39
Но так да. Все четко и быстро взлетает под aws. Даже чел выше справился бы )))

Dmytro
17.05.2018
15:52:11

Nick
17.05.2018
15:54:21
Вроде AMI не меняется от настроек развертывания. Но я это не проверял.

Google

Dmytro
17.05.2018
15:54:36
вообще c5 и m5 я бы пока не стал юзать в продакшене, я от них уже кучу проблем выгреб с декабря месяца
там и тайм дрифт, и с днс проблемы
и чего только нет

Nick
17.05.2018
15:55:31
Глянул ща. Возможно ты прав.
Правда не стоит юзать 5 видимо. Спасибо. ?

Dmytro
17.05.2018
15:56:52
на убунте 14.04 точно будут бока такие, в 16.04 вроде уже драйверы есть, по крайней мере в последних оф ами

Nick
17.05.2018
15:58:37
Там coreOs вроде в базе в kops. Если я не путаю...
Но да. Скорее всего из-за драйвера. Не подумал что-то про nvme...

Dmytro
17.05.2018
16:00:22
в копс дебиан с кастомным ядром
с патчами от гугла, если у вас дефолтное ами

Nick
17.05.2018
16:06:50
Буду знать. Уделю этой части внимание чтобы быть в курсе таких мелочей.

Alex Milushev
17.05.2018
17:05:08
кто-то пробовал https://github.com/genuinetools/img ?

Andor
17.05.2018
17:09:32
Попробуй и расскажи

M
17.05.2018
18:46:51
блин ребята можете пояснить какой прикол в этих secrets в кубере, а то не получается понять от чего скрывается то

Dmytro
17.05.2018
18:55:18
собственно пароли и т.п. нужно туда класть
ну и соответственно если девелоперам выдавать такие роли (про RBAC же не надо рассказывать?) с которыми они не могут смотреть секреты и не имеют доступа к шеллу контейнеров - доступ к паролям выходит ограничен
надеюсь понятно получилось

Mikhail
17.05.2018
18:58:08
Чем от конфигмапы отличается? Они в RBAC не умеют?

Dmitrii <freehck>
17.05.2018
18:59:52
Ребята, а кто-нибудь тут использует ansible-container?

Max
17.05.2018
19:00:04
Особо секурные. Можно сделать конфиг с ключиком, чтобы внутри etcd хранились в зашифрованном виде. И еще они хранятся только в памяти на воркерах, так что если злодей пролезет в датацентр и утащит воркер ноду, то секрет ему не узнать.

Dmitrii <freehck>
17.05.2018
19:00:18
Я что-то заткнулся на странной задаче: у меня последняя роль из кэша берётся, а мне нужно, чтоб она всегда отрабатывала.
Или правильнее no-cache заюзать, вот в чём вопрос?

Google

Mikhail
17.05.2018
19:11:53

Andor
17.05.2018
19:14:19

Max
17.05.2018
19:16:27
Эм... AES тоже не канает?
"Encrypting Secret Data at Rest", 1.7 и выше.

Anton
18.05.2018
04:12:51
Товарисчи, подскажите как задать количество реплик, равное количесву нод с определенным лейбл?

Andrey
18.05.2018
04:29:03

Anton
18.05.2018
04:32:35
Еще вопрос, нод селектор можно использовать вместе с аыинити, антиаыинити?
Афинити*

Andrey
18.05.2018
04:34:52
хм, а зачем?

Banschikov
18.05.2018
04:38:14
Всем привет! Кто нибуть создавал свои helm-репозитории в Gitlab?

Anton
18.05.2018
04:38:59
хм, а зачем?
Интересно, что из них имеет приоритет, например противоречащие правила если писать

Andrey
18.05.2018
04:42:52

Igor
18.05.2018
07:02:04

Banschikov
18.05.2018
07:10:08

Konstantin
18.05.2018
08:40:28
Люди, когда ставишь helm через UI GitLab и он поставился успешно - появляется tiller под. Ок. А как теперь юзать его? Сам бинарник helm где? Локально скачивать и настраивать надо?

Sergey
18.05.2018
08:41:02
там куда раскатали

Konstantin
18.05.2018
08:42:33
Немного не понял. Раскатал в отдельный namespace. Tiller под вижу