
Игорь
03.02.2017
12:01:22
можно упороться по SELinux или GRSEC

Алексей
03.02.2017
12:02:05
это тоже так се

Игорь
03.02.2017
12:02:28
под SElinux есть готовые правила на офсайте

Google

Игорь
03.02.2017
12:02:39
но не очень богатые

Алексей
03.02.2017
12:03:12
выделенная виртуалка на команду. потом на репу. потом на бранч.
в зависимости от непотребства со стороны разарбов

ptchol
03.02.2017
12:03:27
нет, права все равно будут рутовые
хм. так процесс запущеный внутри же будет уже в неймспейсах и капабилити применены будут в соотвествии с пользователем которого указали при старте контейнера

Алексей
03.02.2017
12:03:31
сильно дешевле selinux

ptchol
03.02.2017
12:04:17

Алексей
03.02.2017
12:04:37
да я про него. и я его не пользовал.

Vladimir
03.02.2017
13:50:23
кусок ада какой то оказался, делал своим разрабам зоопарк на виртуалке, что бы тестились.
Одна виртуалка, а там мезос, консул, консул нгинкс темпелйт, марафон, регистратор, зоокипер, ещё куски логстеша с эластиком для логов. Срань господня, но оно работает)

Алексей
03.02.2017
13:51:02
марафон зачем ?

Vladimir
03.02.2017
13:51:49
что бы деплоить микросервисы на докер
из ансибла
Заодно пришлось родить команду удаления всех стопнутых конейнеров, а то чота марафон не подчищает за собой

Google

Vladimir
03.02.2017
13:53:54
sudo docker ps -a | grep Exited | cut -d ' ' -f 1 | xargs sudo docker rm
кусок ада какой то оказался, делал своим разрабам зоопарк на виртуалке, что бы тестились.
Одна виртуалка, а там мезос, консул, консул нгинкс темпелйт, марафон, регистратор, зоокипер, ещё куски логстеша с эластиком для логов. Срань господня, но оно работает)
а, ещё хронос и спрингбут админ)

Алексей
03.02.2017
13:56:37
в 1,13 встроено
до 1,13 можно было пользовать поделку spotify/docker-gc

Vladimir
03.02.2017
14:06:54

Алексей
03.02.2017
14:07:13
хз. работает, но пока хуже чем спотифай
ибо спотифаю можно сказат ькакие имиджи можно не дропать

Vladimir
03.02.2017
14:07:30
прям тема
а гланвое сделать такое элементарно
взял себе сокет и рули

Алексей
03.02.2017
14:08:12
ну там есть моменты
нов целом да

Vladimir
03.02.2017
14:08:48
в питное небось есть уже модули для работы с докером через сокет?

Алексей
03.02.2017
14:08:54
ога
py-docker

Vladimir
03.02.2017
14:09:34
ну вот , чутка питона + какой нить модуль расписаний и за часок можно сварганить дёрти варик

Vlad
03.02.2017
16:06:12

Алексей
03.02.2017
16:06:39
ну это с 1,13
он пока не самый последний да

Google

Alex Milushev
03.02.2017
21:48:50
хей, а какой сторадж енжин лучше всего юзать?

Sergey
04.02.2017
00:44:49
Я хз, но в доках написано, что overlayfs шустрее и приятнее, чем aufs

Mihail
04.02.2017
07:59:45
привет. а у когонибудь бывает инвалидация кэша у RUN? по ощущениям оно как будто со временем протухает.
команда точно не менялась. каждый раз одна и та же. но иногда не берется из кэша
ненавижу докер. впрочем для этого есть другой чат

Alex Milushev
04.02.2017
08:54:29
поэтому ждем продолжения

Mihail
04.02.2017
09:04:19
ой это можно продолжать бесконечно
например. в docker service create есть опция —secret. но я не мог пользоваться клиентом, по некоторым причинам. и вот я лезу в документацию api, а там ни какого секрета нету. зато есть в исходниках. вот как тут не материться?

Алексей
04.02.2017
09:08:14
о! @gorazio есть какая нить вообще дока по секретам ?

Mihail
04.02.2017
09:08:40
у них своя вполне ничего

Mihail
04.02.2017
09:08:55
https://docs.docker.com/engine/swarm/secrets/
с примерами
ну если ты пользуешься их клиентом конечно
я разобрался. у меня несколько разных сервисов собираюся с помощью одного докер файла. и если я один собираю с —no-cache то у всех остальных кэш ломается

Evgeny
04.02.2017
09:54:42
А ты не удаляешь ли прошлые кеши после сборки?

Mihail
04.02.2017
09:56:36
видимо нет, потому что я не знаю как

Maksim
04.02.2017
18:13:31
Привет. Подскажите есть какой-то общий рецепт создания временных серверов, на основе docker image и gitlab ci.
То бишь коммит закоммитился, тесты прошли и если ок, то по названию ветки создался сервер, залилось приложение. При удалении ветки - сервер удаляется.
Я примерно представляю как такое сделать при помощи Heroku.

Google

Maksim
04.02.2017
18:14:07
Но может есть общий рецепт.

Sander
05.02.2017
02:22:39
Всем привет

Slach
05.02.2017
03:26:11

Алексей
05.02.2017
09:22:11
мне нраивтся идея
dns(*.test -> ci сервер)
443/80(nginx -> traefic->swarm)

Denys ??
05.02.2017
19:40:46
> @BloodJazMan
Вот тоже ищу такой рецепт по идее надо контейнер в сервис Дискавери публиковать. И отдельным контейнером с Консул темплейт и nginx проксировать на него ну *.test.domain cname test-balancer.domain сделать
Можно вместо nginx и consul-template заюзать fabio https://github.com/eBay/fabio

Admin
ERROR: S client not available

Roman
06.02.2017
22:19:38
кто нбудь прикручивал registry к gitlab?

Igor
06.02.2017
22:27:57
мой коллега. И страшно страдал при этом. Если интересует, возможно ли это - да. Если есть конкретные вопросы - могу спросить завтра его.
(если до этого никто не ответит)

Roman
06.02.2017
22:35:00
я тоже страдаю
как он меня заебал
все делаю по ману а не работает
а без него регистр контейнеров в гитлабе не але

Aleksandr
07.02.2017
07:55:05
Тоже страдаем, у нас правда на это выделен один страдалец, который работает вместо api :))) делает всё руками и страдает.

Виталий
07.02.2017
12:03:14
Коллеги, а кто извращался запуском gui приложений в докере? Я вот телеграм запустил и у меня ссылки не открываются. Пишет "Unable to detect a web browser to launch".

Anatoly
07.02.2017
12:05:22
УДИВИТЕЛЬНО!

Виталий
07.02.2017
12:20:40

bazuka_joe
07.02.2017
12:21:59

Виталий
07.02.2017
12:23:12

bazuka_joe
07.02.2017
12:24:04
слинкуй папку с браузером в докер

Василий
07.02.2017
12:31:17

Google

Василий
07.02.2017
12:31:22
и норм все будет

Виталий
07.02.2017
12:32:15

Василий
07.02.2017
12:32:39
хром - фу, линкс - наш выбор

Roman
07.02.2017
12:39:15

Виталий
07.02.2017
12:40:28
:) мне к голове приставили пистолет и сказали сделать телеграмм в контейнере... у меня нет выхода. Помогайте

Serhio
07.02.2017
12:41:48

Антон
07.02.2017
12:43:07
жесть. А тебе исключительно в докере? Слышал что firejail хорошо с задачей изоляции gui справляется

Vladimir
07.02.2017
12:44:19
+1

Василий
07.02.2017
12:45:47
мде. ссылка с пикабу с плашкой от джоя ?

SS
07.02.2017
12:49:29
погоди, ща на яплакал надо еще залить

bazuka_joe
07.02.2017
12:50:02

Виталий
07.02.2017
12:50:59

Vladimir
07.02.2017
17:28:05
не будут ссылки в хостовом хроме работать хоть обделайся
только если ты не напишешь свой псевдо браузер, который будет во первых в контейнере перехватывать линки, во вторых кидать по сети на хост, на хосте второй кусок будет уже пинать хостовый хром