@kubernetes_ru

Страница 568 из 958
Alex Milushev
17.05.2018
14:03:42
как победить это, может кто сталкивался?

Anton
17.05.2018
14:28:25
Ребят, как создать нового юзера что-бы потом юзать его для set image деплоймента на CI? Пытаюсь сделать ClusterRole + ServiceAccount + ClusterRoleBInding с правами на деплойменты, но всеравно юзер не имеет прав.

Anton
17.05.2018
14:42:09
Обновление образа для деплоймента через kubectl deployment/example set image

Google
Igor
17.05.2018
14:44:07
Ребят, как создать нового юзера что-бы потом юзать его для set image деплоймента на CI? Пытаюсь сделать ClusterRole + ServiceAccount + ClusterRoleBInding с правами на деплойменты, но всеравно юзер не имеет прав.
Если достаточно деплоить только в один namespace, то достаточно Role и RoleBinding https://gist.github.com/ivaravko/b2739203f1201c450b5c96ae398d21e3 рабочий пример

Li
17.05.2018
14:44:32
Чет не могу найти доку, мож кто подскажет, тока вливаюсь в кубернетес... вот поставил кубернетес, поставил в нем дашборд, и возникли вопросы как сделать чтоб дашборд работал не только через kubectl proxy выкинуть наружу и еще когда логинюсь через токен, вроде не хватает прав?



Igor
17.05.2018
14:48:17
Li
17.05.2018
14:52:11
не, я понимаю что ingress нада настраивать, но не понял еще как

извиняюсь за нубские вопросы если тут такие не приняты, просто токо поднял, и не понятно куда дальше запрягать... мож кто подскажет?

Li
17.05.2018
14:58:57
по токену

Sergey
17.05.2018
14:59:09
по токену
ну, токен привязан к акку

в чем трабла

Li
17.05.2018
14:59:13
по этой инструкции токен достал https://github.com/kubernetes/dashboard/wiki/Access-control

прав нет я чтото делаю не так? не оттуда токен достал? делал так kubectl -n kube-system get secret kubectl -n kube-system describe secret replicaset-controller-token-kzpmc ввел на входе мож юзверя завести? или что нада делать? просто ругается что я анонимный пользователь... User "system:anonymous" и где потом тогда токен брать?

в дашборд по админ аккаунту пускает?
а это как по админ акаунту? где раздобыть?

Google
Sergey
17.05.2018
15:08:32
Igor
17.05.2018
15:12:10
kubectl auth can-i get pods -n=search --as=ci-robot no apiVersion: v1 kind: ServiceAccount metadata: name: ci-robot namespace: search а как применять --as для ServiceAccount?

хотя вот тут https://docs.giantswarm.io/guides/securing-with-rbac-and-psp/ есть пример $ kubectl auth can-i use podsecuritypolicies/privileged \ -n kube-system \ --as=system:serviceaccount:kube-system:calico-node yes

--as=serviceaccount:search:ci-robot не сработало

Li
17.05.2018
15:19:49
по вашему доку сверху
ваще не могу найти

Sergey
17.05.2018
15:20:13
ваще не могу найти
https://github.com/kubernetes/dashboard/wiki/Creating-sample-user а если повнимательней

Li
17.05.2018
15:25:54
таж беда что на скрине

куча желты сообщений что я аноним или типо того



Andor
17.05.2018
15:27:05
А залогиниться пробовал?

Li
17.05.2018
15:27:13
да

токеном этим



Sergey
17.05.2018
15:27:54
сек

перезайдите, бред какой то, если акканту сервисный, почему у вас крин анонимуса показывает

вы точно токены не путаете

Li
17.05.2018
15:34:54
а нет, перезашел мож в сесси отсталось.. ща показывает что я админ, но всеровно все желтое



Sergey
17.05.2018
15:35:31
kubectl get pods —all-namespaces

Li
17.05.2018
15:36:24


Google
Sergey
17.05.2018
15:38:57
покажите содержание ямлика на создание юзера

Alexey
17.05.2018
15:39:28
посмотри роли и clusterrolebindings

Li
17.05.2018
15:39:29
apiVersion: v1 kind: ServiceAccount metadata: name: admin-user namespace: kube-system

Sergey
17.05.2018
15:39:37
рили?

Li
17.05.2018
15:40:05
рили?
че не так?

Alexey
17.05.2018
15:40:11
* rolebindings * roles вот это нужно настроить

твой админ не имеет прав

Sergey
17.05.2018
15:40:45
я доку зачем по вашему скидывал? чтобы вы не читая скопипастили первое что увидите?

Li
17.05.2018
15:42:15
есть пример?

Sergey
17.05.2018
15:43:06
может вам пока рано в k8s?

Li
17.05.2018
15:44:24
может, но надо добить, и разобраться, с вашей помощью или без, проосто надеялся найти помощи

Andrey
17.05.2018
15:44:37
Кто нибудь ознакомился с https://www.redhat.com/en/blog/introducing-operator-framework-building-apps-kubernetes ? Какие нибудь pro contra?

Sergey
17.05.2018
15:44:56
доку вам скинули, в чем проблема? вы по документу не видите что надо сделать?

Nick
17.05.2018
15:45:07
Кстати выявил что бывает что через kops не поднимается мастер толи из-за ebs толи под конкретным типом instance. C4.lagre работает а под c5.large нет. Может я про них что-то не знаю конечно)

bebebe
17.05.2018
15:46:04
Кстати выявил что бывает что через kops не поднимается мастер толи из-за ebs толи под конкретным типом instance. C4.lagre работает а под c5.large нет. Может я про них что-то не знаю конечно)
когда то он у меня заработал из коробки. правда я потом специально использовал https://github.com/rebuy-de/aws-nuke что бы вычистить его артифакты из aws аккаунта надо признать что они (авторы kops) довольно хорошие aws инженеры

Andor
17.05.2018
15:46:22
Кто нибудь ознакомился с https://www.redhat.com/en/blog/introducing-operator-framework-building-apps-kubernetes ? Какие нибудь pro contra?
Тут несколько раз обсуждалось и в бложике кореоси было (по ссылке не ходил)

Nick
17.05.2018
15:48:39
когда то он у меня заработал из коробки. правда я потом специально использовал https://github.com/rebuy-de/aws-nuke что бы вычистить его артифакты из aws аккаунта надо признать что они (авторы kops) довольно хорошие aws инженеры
Оо спасибо. Посмотрю обязательно. Я пол дня потратил чтобы вычислить влияет ли какой то ключ на работу или связка ключей или тип инстанс. Явно где то баг но какой именно из списка я ловил так и не понял. Причем если поднять почти без ключей а потом через edit и update накатить те же параметры то работает.

Но так да. Все четко и быстро взлетает под aws. Даже чел выше справился бы )))

Nick
17.05.2018
15:54:21
Вроде AMI не меняется от настроек развертывания. Но я это не проверял.

Google
Dmytro
17.05.2018
15:54:36
вообще c5 и m5 я бы пока не стал юзать в продакшене, я от них уже кучу проблем выгреб с декабря месяца

там и тайм дрифт, и с днс проблемы

и чего только нет

Nick
17.05.2018
15:55:31
Глянул ща. Возможно ты прав.

Правда не стоит юзать 5 видимо. Спасибо. ?

Dmytro
17.05.2018
15:56:52
на убунте 14.04 точно будут бока такие, в 16.04 вроде уже драйверы есть, по крайней мере в последних оф ами

Nick
17.05.2018
15:58:37
Там coreOs вроде в базе в kops. Если я не путаю... Но да. Скорее всего из-за драйвера. Не подумал что-то про nvme...

Dmytro
17.05.2018
16:00:22
в копс дебиан с кастомным ядром

с патчами от гугла, если у вас дефолтное ами

Nick
17.05.2018
16:06:50
Буду знать. Уделю этой части внимание чтобы быть в курсе таких мелочей.

Alex Milushev
17.05.2018
17:05:08
кто-то пробовал https://github.com/genuinetools/img ?

Andor
17.05.2018
17:09:32
Попробуй и расскажи

M
17.05.2018
18:46:51
блин ребята можете пояснить какой прикол в этих secrets в кубере, а то не получается понять от чего скрывается то

Dmytro
17.05.2018
18:55:18
собственно пароли и т.п. нужно туда класть

ну и соответственно если девелоперам выдавать такие роли (про RBAC же не надо рассказывать?) с которыми они не могут смотреть секреты и не имеют доступа к шеллу контейнеров - доступ к паролям выходит ограничен

надеюсь понятно получилось

Mikhail
17.05.2018
18:58:08
Чем от конфигмапы отличается? Они в RBAC не умеют?

Dmitrii <freehck>
17.05.2018
18:59:52
Ребята, а кто-нибудь тут использует ansible-container?

Max
17.05.2018
19:00:04
Особо секурные. Можно сделать конфиг с ключиком, чтобы внутри etcd хранились в зашифрованном виде. И еще они хранятся только в памяти на воркерах, так что если злодей пролезет в датацентр и утащит воркер ноду, то секрет ему не узнать.

Dmitrii <freehck>
17.05.2018
19:00:18
Я что-то заткнулся на странной задаче: у меня последняя роль из кэша берётся, а мне нужно, чтоб она всегда отрабатывала. Или правильнее no-cache заюзать, вот в чём вопрос?

Google
Max
17.05.2018
19:16:27
Эм... AES тоже не канает?

"Encrypting Secret Data at Rest", 1.7 и выше.

Anton
18.05.2018
04:12:51
Товарисчи, подскажите как задать количество реплик, равное количесву нод с определенным лейбл?

Andrey
18.05.2018
04:29:03
Anton
18.05.2018
04:32:35
Еще вопрос, нод селектор можно использовать вместе с аыинити, антиаыинити?

Афинити*

Andrey
18.05.2018
04:34:52
хм, а зачем?

Banschikov
18.05.2018
04:38:14
Всем привет! Кто нибуть создавал свои helm-репозитории в Gitlab?

Anton
18.05.2018
04:38:59
хм, а зачем?
Интересно, что из них имеет приоритет, например противоречащие правила если писать

Andrey
18.05.2018
04:42:52
Интересно, что из них имеет приоритет, например противоречащие правила если писать
А я не знаю, но мне тоже интересно стало, расскажите, как выясните

Igor
18.05.2018
07:02:04
Всем привет! Кто нибуть создавал свои helm-репозитории в Gitlab?
Используя pages? https://tobiasmaier.info/posts/2018/03/13/hosting-helm-repo-on-gitlab-pages.html

Banschikov
18.05.2018
07:10:08
Konstantin
18.05.2018
08:40:28
Люди, когда ставишь helm через UI GitLab и он поставился успешно - появляется tiller под. Ок. А как теперь юзать его? Сам бинарник helm где? Локально скачивать и настраивать надо?

Sergey
18.05.2018
08:41:02
там куда раскатали

Konstantin
18.05.2018
08:42:33
Немного не понял. Раскатал в отдельный namespace. Tiller под вижу

Страница 568 из 958