Maxim
а под тыквой что подразумеваете? все так пришлось за вас рабочий вариант накидать, держите http://termbin.com/jnfs
я всё никак не могу понять, чем мне может навредить разный порядок пользователей при разных прогонах спасибо за пример, пойду пробовать
bebebe
я всё никак не могу понять, чем мне может навредить разный порядок пользователей при разных прогонах спасибо за пример, пойду пробовать
ну в теории... если у вас такие сложные архитектурные решения зависят от порядка пользователей, то наверное начать нужно с другого... ;)
Maxim
Да вот и мне пока кажется, что не зависит от их порядка ничего ;)
Sergey
то есть задача в конкретизированном виде выглядит так: есть контора, которая делает всякий маркетинговый треш есть ряд админов, который довольно фиксирован есть команды разработчиков, которые меняются от проекта к проекту, а так же - пересекаются между проектами есть сервера, которые бывают выделенные для проекта, а бывают предназначены для N проектов одновременно цель задачи: завести всех админов и всех проектных юзеров на целевом сервере учитывая довольно лютую перемешанность разработчиков между проектами хочется держать список (детальный - с ключами, группами, etc) всех юзеров в каком-то строго одном месте, а в роли рассовывать только "указатели" на элементы этого списка для серверов, предназначенных для N проектов одновременно, эти списки из ролей должны как-то мержиться а админы в полном составе должны присутствовать на всех серверах
делается LDAP, и без вот этого вот всего
Kirill
LDAP это всегда в таких случаях single point of failure
Kirill
то есть задача в конкретизированном виде выглядит так: есть контора, которая делает всякий маркетинговый треш есть ряд админов, который довольно фиксирован есть команды разработчиков, которые меняются от проекта к проекту, а так же - пересекаются между проектами есть сервера, которые бывают выделенные для проекта, а бывают предназначены для N проектов одновременно цель задачи: завести всех админов и всех проектных юзеров на целевом сервере учитывая довольно лютую перемешанность разработчиков между проектами хочется держать список (детальный - с ключами, группами, etc) всех юзеров в каком-то строго одном месте, а в роли рассовывать только "указатели" на элементы этого списка для серверов, предназначенных для N проектов одновременно, эти списки из ролей должны как-то мержиться а админы в полном составе должны присутствовать на всех серверах
как вариант - центральный LDAP сервер с паблик ключами, при попадании туда нового ключа делаешь пакет из базы LDAP, подписываешь его для целостности, остальные сервера сверяют целостность пакета LDAP каждые n минут, если база обновилась - тянут базу и разворачивают ее куда-то типа /etc/ssh-keys/ - а) нет single point of failre б) удаление и заведение нового пользователя в одном месте с) нету LDAP трафика туда-сюда
bebebe
делается LDAP, и без вот этого вот всего
насколько я понял, там не только ldap, но и прописывание пользователей этих в "странных" местах, ldap не поддающимся
Kirill
но опять же весь этот онанизм выгоден при пользователях >100, во всех остальных случаях можно чо нить другое придумать
bebebe
Кирилл, зачем вы вангуете, можно все узнать у автора 😉 я так понял он ему просто досталось наследие
Sergey
LDAP это всегда в таких случаях single point of failure
неправда, т.к. все балалайки, которые из системы в LDAP ходят, умеют прозрачно для всех дойти до резервного сервера
Sergey
и пользователь даже ничего не заметит
bebebe
и те, даже которые умеют, не всегда могут в связку RBAC+LDAP
Kirill
бывает так что падает все включая резервные
Sergey
Sergey
если три лдапа уронил - ССЗБ
Vitaly
Другое дело, многие решения умеют только проверку пароля через ldap. Пользователей надо руками локально заводить
bebebe
Это не оффтопик ли, коллеги?
Sergey
Это не оффтопик ли, коллеги?
Хм, согласен, прекращаю.
Павел
Товарищи, поделитесь опытом, может холиварный вопрос или кому как удобно, но все-таки. У кого как запускаются плейбуки? Вот есть, например задачи контроля конфигурации сотен серверов, ее должны контролировать штук 30 плейбуков. Это все запихивается в какой-нибудь CI? Например у нас тимсити и можно туда запихать. Или как-то по другому запускаются плейбуки обычно? Какие есть лучшие практики в этом отношении?
Sergey
Чаще всего всё завязывается на рабочие процессы в компании. Вот как у вас заведено - так и стоит делать, потому что потом натягивать реальность на результаты работы, как сову на глобус - такое себе занятие.
Sergey
(при написании данного поста ни одна сова не пострадала 😊)
Sergey
Тогда можно начать с простого - веб-мордочка по вкусу (Jenkins, AWX, Rundeck)
Sergey
Либо что-то люто самописное, но там часто возникают проблемы с тем, чтобы подружить это самописное с Ансиблом.
Sergey
А упомянутая троица умеет в инвентори и плейбуки.
Sergey
(с плагинами, канеш)
Павел
Тогда можно начать с простого - веб-мордочка по вкусу (Jenkins, AWX, Rundeck)
Спасибо, буду пробовать эти варианты, а то в тимсити прямо убого как-то получается.
Vlad
У нас очень просто. Есть репозиторий в gitlab. При коммите запускается ci запускающий ansible. Он-же дергается через хук самим сервером при перезагрузке.
Sergey
https://plugins.jetbrains.com/plugin/9017-ansible-runner
Sergey
не зашло?
Aleksei
Зачем дженкинс если awx все из коробки умеет
Павел
не зашло?
Там есть несколько особенностей, ограничений. Например, ситуация: Хочется запускать плейбуки от отдельного пользователя на сервере раннеров, а мы не можем, потому что раннеры работают от другого пользователя и так положено. Плагин позволяет тупо взять репу с плейбуками и ролями и запустить его от юзера, от которого работают раннеры. В общем неудобно.
inqfen
У меня подобное в гитлабе
inqfen
Мне норм
Aleksei
У меня подобное в гитлабе
А там можно периодикал джобы делать?
Sergey
А там можно периодикал джобы делать?
в рандеке - тоже можно, кстати
Aleksei
в рандеке - тоже можно, кстати
Рандек хз зачем теперь нужен
Tadeusz
Рэднэк
Alex
Рандек хз зачем теперь нужен
Гадость страшная этот рандек. Я пару лет назад хотел внедрить вместо Дженкинса, так там бага была которая не могла запускать ансибл. Потом хотел Дженкинс заюзать, не совпало по бизнес процессам. Попробовал авх, тоже не совпало по бизнес процессам. Gocd это просто для красивой кнопочки, функционала вообще нет. Теперь хочу попробовать Форман и гитлаб ci.
Eduard
gitlab-ci тоже не рекомендую для большего, чем docker build .
Alex
gitlab-ci тоже не рекомендую для большего, чем docker build .
У нас только для запуска тестирования ролей молекулой в планах настроить его.
Alex
Rundeck это не замена дженкинсу
По функционалу больше похоже на ci инструмент.
Alex
Это вам кажется так
Вполне может быть
Aleksey
Ранек это вебкрон же
Dima
Привет! А что лучше выбрать, типа rundeck, awx, tower или что-то подбное? Нужна доменная авторизация, гибкая и настраиваемая ролевая модель, т.е. доступ к определённым inventory определённым группам, доступ на запуск определённых плейбуков, понятный интерфейс для дежурного. Лучше - если возможен запуск не только ансибл, а например ещё и других скриптов. У кого какой опыт работы с такими системами?
Dan
@devops_ru
@ru_devops
Victor
@ru_devops
Это что еще такое?
Dan
Это что еще такое?
Ты серьёзно?
Victor
вполне, в чем отличие от @devops_ru ?
Victor
Кроме того что там народу меньше
Dan
вполне, в чем отличие от @devops_ru ?
Зайди в оба чата, пообщайся, и сравни
Dan
Откуда я знаю в чём отличие
Asgoret
Это что еще такое?
Еще один чат про DevOps, в основателях Фил Кулин. Туда народ ушел пока Антон был админом в @devops_ru
Asgoret
Ты серьёзно?
Да ладно тебе, не знает человек, бывает)
Asgoret
вполне, в чем отличие от @devops_ru ?
Ни в чем особо, если не брать в расчет, что @devops_ru старается аккумулировать русскоговорящих людей из разных областей (фронт/бек/qa/менеджмент). Группы имеют схожее название для простоты поиска: {что тебе надо}_ru
Asgoret
вполне, в чем отличие от @devops_ru ?
И чат с вакансиями еще есть😄
Dan
Но это если очень очень сильно "в двух словах"
Asgoret
На самом деле разница есть в том, что ru_devops создан девопсами для девопсов, а devops_ru - фронтендерами для вакансий и поиска работы :)
🤔не, для работы другой чат. Это технический т.е. обсуждения технологий/ошибок/интересных новостей из мира ИТ/реклама евентов и митапов про DevOps (по согласованию с администрацией). Возможно та ситуация, что ты описал, была раньше. Сейчас все поменялось)
Asgoret
Возможно, меня там очень давно нет
Заходи) про работу скинуть? P.S. Антона уже нет в админах)
Dan
Давно ещё
Dan
Хотя я там был админом с момента основания