Size: a a a

Kubernetes — русскоговорящее сообщество

2020 March 03

B

Borodalo in Kubernetes — русскоговорящее сообщество
API вытащить наружу пока нет возможности
источник

AK

Andrey Klimentyev in Kubernetes — русскоговорящее сообщество
Borodalo
Добрый вечер.

Подскажте, пож., как быть.
Нужно в gitlab добавить k8s.

Общая схема выглядит так:
>Нужно в gitlab добавить k8s.
Хм. Что?
источник

B

Borodalo in Kubernetes — русскоговорящее сообщество
Andrey Klimentyev
>Нужно в gitlab добавить k8s.
Хм. Что?
источник

AK

Andrey Klimentyev in Kubernetes — русскоговорящее сообщество
Спасибо, не знал.
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
Посоветуйте шедулер для сайдкара, но не cron (он хочет из под рута работать). Нужно бэкапить содержимое pv, но оно в ReadWriteOnce примонтировано к поду. То есть cronjob юзать не могу
Velero с рестик как комплексное решение
источник
2020 March 04

MT

M T in Kubernetes — русскоговорящее сообщество
а как не давать права рута пользователю внутри контейнера?
или защитить основную ОС от вмешательства из под контейнера?
источник

VS

Vladimir Smagin in Kubernetes — русскоговорящее сообщество
ркн гугл вроде не банил еще
источник

ВЕ

Валентин Еловский... in Kubernetes — русскоговорящее сообщество
M T
а как не давать права рута пользователю внутри контейнера?
или защитить основную ОС от вмешательства из под контейнера?
запускать с опциями RunAsUser и эскалацию привелегий отрубить.
источник

ВЕ

Валентин Еловский... in Kubernetes — русскоговорящее сообщество
M T
а как не давать права рута пользователю внутри контейнера?
или защитить основную ОС от вмешательства из под контейнера?
источник

ВЕ

Валентин Еловский... in Kubernetes — русскоговорящее сообщество
Это уже после чтения документации про RunAsUser
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
M T
а как не давать права рута пользователю внутри контейнера?
или защитить основную ОС от вмешательства из под контейнера?
psp
источник

V

Vadim in Kubernetes — русскоговорящее сообщество
А под каким подьзаком запускать контецнеры? Создавать его на нодах или голый id использовать, все неймспейсы под одним подьзаком или каждый под своим
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Vadim
А под каким подьзаком запускать контецнеры? Создавать его на нодах или голый id использовать, все неймспейсы под одним подьзаком или каждый под своим
как хочешь, в psp можно задать минимальный и максимальный uid'ы. Если uid явно не указан через securityContext, и от рута запускать запрещено, будет запущено от минимального uid
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Vadim
А под каким подьзаком запускать контецнеры? Создавать его на нодах или голый id использовать, все неймспейсы под одним подьзаком или каждый под своим
создавать на нодах и в контейнере ничего не надо
источник

V

Vadim in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
создавать на нодах и в контейнере ничего не надо
?кубер под этим подьзаком запускать и все?
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
А кто-нибудь собирает метрики из nginx ingress контроллера по различным uri?
Раньше с vts это было не сложно:


map $uri $api_uri {
"~^/user.*$" "/user";
"~^/order .*$" "/order";
default "/";
}
...
vhost_traffic_status_filter_by_set_key $api_url route;


А сейчас есть способ это сделать? Я так понимаю надо вникать в lua код, который там генерит метрики для прома. Кто-нибудь уже решал эту задачу?
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Vadim
?кубер под этим подьзаком запускать и все?
нет. ничего не надо, только включить psp и настроить. Почитай доку
источник

ВЕ

Валентин Еловский... in Kubernetes — русскоговорящее сообщество
Vadim
?кубер под этим подьзаком запускать и все?
Просто прописывать в yaml'ах твоих нужные настройки. Прочти уже документацию наконец, ключевые слова тебе подсказали ведь
источник

VY

Victor Yagofarov (Na... in Kubernetes — русскоговорящее сообщество
Vladimir Smagin
ркн гугл вроде не банил еще
Было дело пару лет назад)
источник

S

Sergey in Kubernetes — русскоговорящее сообщество
Подскажите плиз, а кто юзает Ingress Controller кубернетуса как ингрес, но не только для тех сервисов, которые в самом кубернетусе но и внешние. С целью удобства централизованного хренения конфигураций и управления. Насколько я понимаю отказоустойчивость ингресса реализуется штатными средствами
источник