Artemy
Они хотят админский пароль сбросить (читай рутовый или основного юзера)
icewolf
Vyacheslav
Artemy
Ну если умеет - то считай что ты как-то проблему решил.
Vyacheslav
но разлочить рут пароль не получится 🙂 ну ок
Vyacheslav
я просто надеялся раз nova-ironic-agent умеет сообщать про poweroff, он мог бы и пароль от рута менять 🙂
Nikolay
для таких даунов, нода переводится unmanged mode и клиенту прокидывается доступ до ilo, но впрочем это уже совсем другая история
icewolf
Nikolay
Я про клиентов теряющих пароль
Artemy
Не товар, а лох
Nikolay
На чем и живем :)
J
А консоль ты как получишь? Кто тебя в IPMI пустит? 😊
А в rescue образе же точно так же смонтируется configdrive по метке раздела, создастся пользователь и ему подпихнется первоначальный ключ. Ну или то же самое через метадата сервис произойдет.
Еще есть вариант rescue образ собрать c dynamic-login элементом и тогда рамдиску можно будет через параметры ядра передавать публичный ключ который пропишется руту. И с приватным ключом соответствующим можно будет логиниться от рута в rescue рамдиск.
icewolf
icewolf
но вот эти вот свингер-пати с ironic не совсем понятно зачем.
J
J
icewolf
icewolf
J
Речь, наверное, про nova-compute с baremetal драйвером?
Nikolay
icewolf
поэтому я предотпускаю, надо в течении недели сдеградировать до обычного человека.
Artemy
Artemy
Подход хецнера который говорит «вот те рескью с логином, делай чо хошь» тут логичней
J
Artemy
Что нВМка чистая - никакие UUID'ы не сменены, никакие ключи не залиты, пароли не поставлены, юзеры не заведены и не удалены - в общем когда система не отличается от исходного образа совсем.
icewolf
icewolf
а потом приходит девопёс и все это портит
J
Самый простой вариант эт как раз использовать рамдиск с dynamic-login и перед переводом в rescue генерировать pxe конфиг для рамдиска, где указывать в строке ядра rootpwd или sshkey. Клиент может их сам предоставить, а можешь ему отдавать пароль или приватный ключ для rescue.
Загвоздка только в том чтобы в своём кастомном api или веб интерфейсе реализовать генерацию pxe конфигов и передачу паролей\ключей.
https://docs.openstack.org/diskimage-builder/latest/elements/dynamic-login/README.html
icewolf
@jingvar Коль за тобой пришли
モズ
шо.. опять? хантята навалили?
Artemy
Artemy
icewolf
175 долларов в день.., это меньше 25$ в час.. так то
icewolf
Кошмар
モズ
я на крипто-жаренных семках больше зарабатываю в час... ага
icewolf
Nikolay
Лично я давно проталкиваю идею в качестве бареметла отдавать 1:1 виртуалку на сервере
J
Nikolay
Вот как раз из за клиентов которые теряют пароли, не умеют в бэкап и итд
J
Nikolay
а если туда подавать fc или iscssi то в случае отказа железки можно быстро восстановится на другой
Nikolay
если делать cpu pasthrough то кажется не должно быть большим пенальти
Nikolay
и начинается простор для сетевки
J
icewolf
ну вот все и в сборе. Теперь можно официально сказать что A2 Cloud приобщен к комьюнити.. а то сайт есть доки нет.. и тишина.
Mikhail
icewolf
Mikhail
ждём-с
Сообщим по всем официальны(и не только) каналам. Stay tune!
Mr
Mr
Mr
Слушайте, а зачем оно все так сложно? Нельзя что-ли сделать setup --restoreconfig, все равно каким путем?
Mr
اسم
icewolf
Erik
Всем привет) подскажите пжл по теме доменов в openstack. Насколько я понимаю, это самый верхний уровень изоляции и токен связанный с кокнретным domain уже изолирует одни данные от других. Но тут есть нюанс, верно ли что у пользователя нельзя просто взять и сменить поле domain_id на другое? Мне лично при update этого поля выпадает такая ошибка
BadRequestException: 400: Client Error for url: Cannot change Domain ID
И чтобы сменить domain_id получается придется создать такого же пользователя с другим domain_id, но ведь со старым пользователем же могут быть связи такие как транзакции и баланс счета. Я не могу просто взять и удалить первоначального пользователя, оставить его в БД как мусор тоже не вариант, писать логику по переносу связей тоже такое себе.
В итоге верно я узнал, что поле domain_id у пользователя не обновляемое?
icewolf
верхний уровень это Region
icewolf
поменять домен default ты не сможешь, потому что это заложено в логику. вопросы?
icewolf
после deploy можешь создать сколько угодно доменов, привязать хоть к кейклоак хоть в freeIPA
Alexander
а зачем пользователю менять domain_id ?
можно же и так ему права любые дать в системе, неважно из какого пользователь домена
Alexander
не нужна для этого смена домена, просто права даете пользователю и все
icewolf
icewolf
@jingvar для чего существуют домены?
icewolf
а то у меня исключено матерный ответ
Nikolay
Are domains required? If so, what level (can a user be created without a domain id)?
Not explicityl. If an operator does not want to deal with domains, then just one domain would be created and all users would reside in that domain.
What is a real-world example of a company using domains?
It is all about multi-tenancy. With domains, a cloud customer can be the owner of the domain. They can then create additional users in their domain. Create groups and assign the users to those groups. Create roles, or leverage global roles, and then create role assignments for users to their tenants.. etc. etc...