Artemy
Они хотят админский пароль сбросить (читай рутовый или основного юзера)
Artemy
Ну если умеет - то считай что ты как-то проблему решил.
Vyacheslav
но разлочить рут пароль не получится 🙂 ну ок
Vyacheslav
я просто надеялся раз nova-ironic-agent умеет сообщать про poweroff, он мог бы и пароль от рута менять 🙂
Nikolay
для таких даунов, нода переводится unmanged mode и клиенту прокидывается доступ до ilo, но впрочем это уже совсем другая история
Nikolay
Я про клиентов теряющих пароль
icewolf
Я про клиентов теряющих пароль
клиент потерявщий пароль не клиент, а товар
Artemy
Не товар, а лох
Nikolay
На чем и живем :)
J
А консоль ты как получишь? Кто тебя в IPMI пустит? 😊
А в rescue образе же точно так же смонтируется configdrive по метке раздела, создастся пользователь и ему подпихнется первоначальный ключ. Ну или то же самое через метадата сервис произойдет. Еще есть вариант rescue образ собрать c dynamic-login элементом и тогда рамдиску можно будет через параметры ядра передавать публичный ключ который пропишется руту. И с приватным ключом соответствующим можно будет логиниться от рута в rescue рамдиск.
icewolf
но вот эти вот свингер-пати с ironic не совсем понятно зачем.
icewolf
Что ты имеешь ввиду?
ну то что хотят поменять пароль через nova-ironic-agent
J
ну то что хотят поменять пароль через nova-ironic-agent
Я про него первый раз слышу. Это чо?)
icewolf
J
https://t.me/openstack_ru/152251
Ну я и говорю, первый раз про него увидел. И нагуглить даже не могу.
J
Речь, наверное, про nova-compute с baremetal драйвером?
icewolf
Ну я и говорю, первый раз про него увидел. И нагуглить даже не могу.
вот... я тоже подумал что у меня кукуха поплыла(пусть земля ей пухом)
Artemy
вот... я тоже подумал что у меня кукуха поплыла(пусть земля ей пухом)
<toxic>Не «подумал» а «осознал»</toxic>
icewolf
заметь ты сам это сказал
у меня предотпускная неделя
icewolf
поэтому я предотпускаю, надо в течении недели сдеградировать до обычного человека.
Artemy
Подход хецнера который говорит «вот те рескью с логином, делай чо хошь» тут логичней
Artemy
Что нВМка чистая - никакие UUID'ы не сменены, никакие ключи не залиты, пароли не поставлены, юзеры не заведены и не удалены - в общем когда система не отличается от исходного образа совсем.
icewolf
а потом приходит девопёс и все это портит
J
Что нВМка чистая - никакие UUID'ы не сменены, никакие ключи не залиты, пароли не поставлены, юзеры не заведены и не удалены - в общем когда система не отличается от исходного образа совсем.
Всё равно не понял. При rescue сервер грузится точно так же как виртуалка, не с основного диска, а загружает, например, рамдиск специальный. Этому рамдиску вообще всё равно что делалось в системе или с диском сервера. При условии, конечно, что он использует сетевой сервис метаданных или не использует его вообще.
J
Самый простой вариант эт как раз использовать рамдиск с dynamic-login и перед переводом в rescue генерировать pxe конфиг для рамдиска, где указывать в строке ядра rootpwd или sshkey. Клиент может их сам предоставить, а можешь ему отдавать пароль или приватный ключ для rescue. Загвоздка только в том чтобы в своём кастомном api или веб интерфейсе реализовать генерацию pxe конфигов и передачу паролей\ключей. https://docs.openstack.org/diskimage-builder/latest/elements/dynamic-login/README.html
icewolf
@jingvar Коль за тобой пришли
モズ
шо.. опять? хантята навалили?
Artemy
Всё равно не понял. При rescue сервер грузится точно так же как виртуалка, не с основного диска, а загружает, например, рамдиск специальный. Этому рамдиску вообще всё равно что делалось в системе или с диском сервера. При условии, конечно, что он использует сетевой сервис метаданных или не использует его вообще.
Да это все понятно. Я имею ввиду, что я против внесения автоматических изменений в рескуемую ВМ - то есть загрузиться в рескью - норм, а загрузиться в рескью и автоматом поменять пароль в загрузочном диске ВМ - это против.
J
Да это все понятно. Я имею ввиду, что я против внесения автоматических изменений в рескуемую ВМ - то есть загрузиться в рескью - норм, а загрузиться в рескью и автоматом поменять пароль в загрузочном диске ВМ - это против.
Аааа) Это да. Baremetal очень часто хотят типа люди старой формации, которые не доверяют этим вашим виртуалками и уверены что их запросы уникальные и только голое железо их удовлетворит, при этом те же самые люди не умеют даже в загруженном рамдиске смонтировать рутфс и сменить пароль сами. Вот и появляются магические автоматизации для этого.
icewolf
175 долларов в день.., это меньше 25$ в час.. так то
icewolf
Кошмар
モズ
я на крипто-жаренных семках больше зарабатываю в час... ага
icewolf
я на крипто-жаренных семках больше зарабатываю в час... ага
да пусть сами идут в свой Т-банк за такие деньги работать
John
да пусть сами идут в свой Т-банк за такие деньги работать
Прежде чем туда пойти работать нужно собес из 5 этапов пройти ещё!
Nikolay
Лично я давно проталкиваю идею в качестве бареметла отдавать 1:1 виртуалку на сервере
J
Лично я давно проталкиваю идею в качестве бареметла отдавать 1:1 виртуалку на сервере
Ощущение щас такое ж как когда узнал что это не я придумал онанизм(
Nikolay
Вот как раз из за клиентов которые теряют пароли, не умеют в бэкап и итд
Nikolay
а если туда подавать fc или iscssi то в случае отказа железки можно быстро восстановится на другой
Nikolay
если делать cpu pasthrough то кажется не должно быть большим пенальти
Nikolay
и начинается простор для сетевки
icewolf
ну вот все и в сборе. Теперь можно официально сказать что A2 Cloud приобщен к комьюнити.. а то сайт есть доки нет.. и тишина.
Mikhail
ждём-с
Сообщим по всем официальны(и не только) каналам. Stay tune!
icewolf
Добро пожаловать в мир вмваре
У тебя ошибки в слове Broadcom
Mr
У тебя ошибки в слове Broadcom
Оно вмваре бай бродком так ьо
Mr
Слушайте, а зачем оно все так сложно? Нельзя что-ли сделать setup --restoreconfig, все равно каким путем?
icewolf
Оно вмваре бай бродком так ьо
-ться, нет твоей вари, забудь ее забудь. Есть redhat все точка. К 2030 все будут счастливыми.
Erik
Всем привет) подскажите пжл по теме доменов в openstack. Насколько я понимаю, это самый верхний уровень изоляции и токен связанный с кокнретным domain уже изолирует одни данные от других. Но тут есть нюанс, верно ли что у пользователя нельзя просто взять и сменить поле domain_id на другое? Мне лично при update этого поля выпадает такая ошибка BadRequestException: 400: Client Error for url: Cannot change Domain ID И чтобы сменить domain_id получается придется создать такого же пользователя с другим domain_id, но ведь со старым пользователем же могут быть связи такие как транзакции и баланс счета. Я не могу просто взять и удалить первоначального пользователя, оставить его в БД как мусор тоже не вариант, писать логику по переносу связей тоже такое себе. В итоге верно я узнал, что поле domain_id у пользователя не обновляемое?
icewolf
верхний уровень это Region
icewolf
поменять домен default ты не сможешь, потому что это заложено в логику. вопросы?
icewolf
после deploy можешь создать сколько угодно доменов, привязать хоть к кейклоак хоть в freeIPA
Alexander
а зачем пользователю менять domain_id ? можно же и так ему права любые дать в системе, неважно из какого пользователь домена
Erik
а зачем пользователю менять domain_id ? можно же и так ему права любые дать в системе, неважно из какого пользователь домена
планируется что если в нашей инфраструктуре регестрируется не физик, а организация, то новая организация = новый домен для лучшей изоляции ресурсов. Но клиенты организаций должны иметь возможность выбора перейти на использование ресурсов другой организации. Вот тут и сменя домена нужна. Я просто не знаю как правильно сделать. Может это и не нужно.
Alexander
не нужна для этого смена домена, просто права даете пользователю и все
Erik
не нужна для этого смена домена, просто права даете пользователю и все
то есть и домены тогда плодить не нужно и обычного default достаточно всем? организациям, просто нашим покупателям, покупателям организаций? для чего же тогда домены существуют? кейс какой нибудь бы
icewolf
@jingvar для чего существуют домены?
icewolf
а то у меня исключено матерный ответ
Grundik
а то у меня исключено матерный ответ
вас записать к психологу на прием?)))
icewolf
вас записать к психологу на прием?)))
Сразу к психиятру. Просто когда такие вопросы спрашивают, у меня логический ответ: это тебя е***ь не должно.
Nikolay
Are domains required? If so, what level (can a user be created without a domain id)? Not explicityl. If an operator does not want to deal with domains, then just one domain would be created and all users would reside in that domain. What is a real-world example of a company using domains? It is all about multi-tenancy. With domains, a cloud customer can be the owner of the domain. They can then create additional users in their domain. Create groups and assign the users to those groups. Create roles, or leverage global roles, and then create role assignments for users to their tenants.. etc. etc...