icewolf
icewolf
не ну эпик в том что пчелы еще против меда возмутились?! Ну то есть след что Линус сделал, это сказал мол де интел афигели.
icewolf
ну + Шигорин накинул на винтелятор
https://lore.kernel.org/all/20241024095339.GA32487@imap.altlinux.org/
Сергей Сергеевич
вопрос на тему Keystone
Сергей Сергеевич
кто нибудь ставил самоподписные сертификаты?
J
Сергей Сергеевич
'[SSL: CERTIFICATE_VERIFY_FAILED] certificate verify failed:
Сергей Сергеевич
это на самоподписный. Хотя в доверенных он есть
J
Сергей Сергеевич
в системе
J
Из какого лога ошибка?
Сергей Сергеевич
openstack project create --domain default --description "Service Project" service
Nikolay
ну а стек то чем раскатан?
J
Nikolay
я к тому что если серт на хосте, а кейстон в контенере
Сергей Сергеевич
Nikolay
или от кого кому такой ответ
Сергей Сергеевич
Сергей Сергеевич
Сергей Сергеевич
keystone 26 из исходниов
Nikolay
ну начнем с того что можно c вербозом кли запустить
Nikolay
на хосте на котором живет кейстон выдается ошибка?
J
Да
Ну попробуй дернуть curl на api эндпоинт кейстоуна. Ругнется или нет.
А когда дергаешь openstack клиент, добавь —debug, дофига вывода покажет.
Сергей Сергеевич
John
вопрос на тему Keystone
Да погоди ты, мы ещё с одним финном который не в ту сторону воевать решил не разобрались...
Сергей Сергеевич
Grundik
Grundik
потому что нужно переменку задавать
Grundik
import os
os.environ["REQUESTS_CA_BUNDLE"] = "/etc/ssl/certs/ca-certificates.crt"
Nikolay
говно прям какоето
Grundik
чисто для эксперимента
Grundik
этим колла также славиться , например горизонт
Nikolay
дебугом он показывает на чем конкретно обломался?
J
по курлу нет ошибок
Ну экспортни
OS_CACERT=<путь к корневому сертификату>
И попробуй еще раз. Чисто чтоб убедиться.
Сергей Сергеевич
Сергей Сергеевич
Сергей Сергеевич
Grundik
openstack --os-cacert=ПУТЬ_К_СА project create --domain default --description "Service Project" service
не работает?
Сергей Сергеевич
Grundik
проверь с консоли питона запрос
Grundik
плюс наличие certifi на хосте где клиента запускаешь
J
Пфффф
Denis
Сергей Сергеевич
Пфффф
а вы как то по другому умеете?)
icewolf
icewolf
яж не просто так говорю что хельм мне не нравится потому потому
https://github.com/openstack/openstack-helm вот уселись на попе и версия k8s >=1.26,<=1.28
icewolf
номальное сальте мортале.
Сергей Сергеевич
import requests
response = requests.get('https://controller:5000', verify ='/usr/local/share/ca-certificates/mycrt.pem)
print(response)
Grundik
Сергей Сергеевич
icewolf
а заходим.. на инфру https://opendev.org/openstack/openstack-helm-infra.git и когда я был маленький, я не доводил бабушку, я ее просто бесил! Грустно все с хельмом. Вот реально грустно.
Сергей Сергеевич
Да что то не так с самими сертификатами
Сергей Сергеевич
будто в доверенные не падают
icewolf
ну так вы опенсслью проверьте всю цепочку
Сергей Сергеевич
Grundik
самоподписный же
Какая разница, все сервисы будут ходить в кейстон, им нужно будет задавать CA по хорошему, чем подписан серт.
Сергей Сергеевич
тут другое, кажется python не видит сервер сертификации
J
самоподписный же
И что?
У тебя есть самоподписный корневый, возможно, промежуточный корневой и есть конечный подписанный корневым.
Если у openssl есть доступ к корневому сертификату или если явно укажешь, валидация должна проходить.
J
Для начала с помощью openssl убедись что цепочка верная и валидация идет, а потом можно с питоном поразбираться.
Grundik
Лучшее так вопрос задать: куда положили CA и какие действия с ним делали?
Сергей Сергеевич
Grundik
И ещё так можно... strace -f команда... И ищите в выплевоне откуда пытается тянуть CA
Сергей Сергеевич
>>> import certifi
>>> certifi.where()
'/etc/ssl/certs/ca-certificates.crt'
Сергей Сергеевич
/etc/ssl/certs/ca-certificates.crt - тут он есть
Сергей Сергеевич
Grundik
Анач настроен с промежуточным сертом? Бандл указан в настройках?
Сергей Сергеевич
Сергей Сергеевич
закоментирован
Grundik
Ну так настройте правильно
Сергей Сергеевич
Grundik