icewolf
не ну эпик в том что пчелы еще против меда возмутились?! Ну то есть след что Линус сделал, это сказал мол де интел афигели.
icewolf
ну + Шигорин накинул на винтелятор https://lore.kernel.org/all/20241024095339.GA32487@imap.altlinux.org/
Сергей Сергеевич
вопрос на тему Keystone
Сергей Сергеевич
кто нибудь ставил самоподписные сертификаты?
Сергей Сергеевич
'[SSL: CERTIFICATE_VERIFY_FAILED] certificate verify failed:
Сергей Сергеевич
это на самоподписный. Хотя в доверенных он есть
Сергей Сергеевич
в системе
J
Из какого лога ошибка?
Сергей Сергеевич
openstack project create --domain default --description "Service Project" service
Nikolay
ну а стек то чем раскатан?
J
openstack project create --domain default --description "Service Project" service
Корневой сертификат которым подписан сертификат от keystone ты добавил в хранилище?
J
ну а стек то чем раскатан?
Похоже что руками по шагам.
Nikolay
я к тому что если серт на хосте, а кейстон в контенере
Nikolay
или от кого кому такой ответ
Сергей Сергеевич
или от кого кому такой ответ
нет, не юзаю контейнеры
J
или от кого кому такой ответ
CLI keystone клиент ругается.
Сергей Сергеевич
keystone 26 из исходниов
Nikolay
ну начнем с того что можно c вербозом кли запустить
Nikolay
на хосте на котором живет кейстон выдается ошибка?
J
Да
Ну попробуй дернуть curl на api эндпоинт кейстоуна. Ругнется или нет. А когда дергаешь openstack клиент, добавь —debug, дофига вывода покажет.
John
вопрос на тему Keystone
Да погоди ты, мы ещё с одним финном который не в ту сторону воевать решил не разобрались...
Grundik
потому что нужно переменку задавать
Grundik
import os os.environ["REQUESTS_CA_BUNDLE"] = "/etc/ssl/certs/ca-certificates.crt"
Nikolay
говно прям какоето
Grundik
чисто для эксперимента
Grundik
этим колла также славиться , например горизонт
Сергей Сергеевич
потому что нужно переменку задавать
SSL я только в апаче прописал. На запросы по 5000 порту
Nikolay
дебугом он показывает на чем конкретно обломался?
J
по курлу нет ошибок
Ну экспортни OS_CACERT=<путь к корневому сертификату> И попробуй еще раз. Чисто чтоб убедиться.
Grundik
openstack --os-cacert=ПУТЬ_К_СА project create --domain default --description "Service Project" service не работает?
Grundik
проверь с консоли питона запрос
Grundik
плюс наличие certifi на хосте где клиента запускаешь
Сергей Сергеевич
плюс наличие certifi на хосте где клиента запускаешь
так в том то и дело. на одном хосте и апач и сертификат и кейстоне
J
Пфффф
Сергей Сергеевич
Пфффф
а вы как то по другому умеете?)
icewolf
Ладно, пацаны, если я признаю что фрибсд норм, перестанете троллить Линуса? :D
если ты поставишь https://www.ghostbsd.org/ и сделаешь селфи на фоне то тогда.. Да
icewolf
че началось то?
Сергей Сергеевич
проверь с консоли питона запрос
проверил и так же ошибка, сейчас буду искать причину
icewolf
яж не просто так говорю что хельм мне не нравится потому потому https://github.com/openstack/openstack-helm вот уселись на попе и версия k8s >=1.26,<=1.28
icewolf
номальное сальте мортале.
Сергей Сергеевич
import requests response = requests.get('https://controller:5000', verify ='/usr/local/share/ca-certificates/mycrt.pem) print(response)
Grundik
проверил и так же ошибка, сейчас буду искать причину
В консоли питона укажите СА для requests
icewolf
а заходим.. на инфру https://opendev.org/openstack/openstack-helm-infra.git и когда я был маленький, я не доводил бабушку, я ее просто бесил! Грустно все с хельмом. Вот реально грустно.
J
проверил и так же ошибка, сейчас буду искать причину
Так пробовал? Верификация проходит? openssl s_client -connect keystone.example.blabla:5000
Сергей Сергеевич
Да что то не так с самими сертификатами
Сергей Сергеевич
будто в доверенные не падают
icewolf
ну так вы опенсслью проверьте всю цепочку
Сергей Сергеевич
Grundik
самоподписный же
Какая разница, все сервисы будут ходить в кейстон, им нужно будет задавать CA по хорошему, чем подписан серт.
Сергей Сергеевич
тут другое, кажется python не видит сервер сертификации
Grundik
тут другое, кажется python не видит сервер сертификации
Питон (библиотека) не использует потому системные серты
J
самоподписный же
И что? У тебя есть самоподписный корневый, возможно, промежуточный корневой и есть конечный подписанный корневым. Если у openssl есть доступ к корневому сертификату или если явно укажешь, валидация должна проходить.
J
Для начала с помощью openssl убедись что цепочка верная и валидация идет, а потом можно с питоном поразбираться.
Grundik
Лучшее так вопрос задать: куда положили CA и какие действия с ним делали?
Сергей Сергеевич
Grundik
И ещё так можно... strace -f команда... И ищите в выплевоне откуда пытается тянуть CA
Сергей Сергеевич
>>> import certifi >>> certifi.where() '/etc/ssl/certs/ca-certificates.crt'
Сергей Сергеевич
/etc/ssl/certs/ca-certificates.crt - тут он есть
Сергей Сергеевич
Grundik
Анач настроен с промежуточным сертом? Бандл указан в настройках?
Сергей Сергеевич
закоментирован
Grundik
Ну так настройте правильно
icewolf
Ну так настройте правильно
juju топ! Щас настроит и агентик такой вы слушали радио маяк
Grundik
juju топ! Щас настроит и агентик такой вы слушали радио маяк
Коллой он бы уже прод запустил бы за это время 😂😂😂