Size: a a a

Kubernetes — русскоговорящее сообщество

2020 March 04

TF

Terry Filch in Kubernetes — русскоговорящее сообщество
а ты не в курсе, где они свои эксабайты хранят после експериментов?
источник

VR

Vadim Rutkovsky in Kubernetes — русскоговорящее сообщество
Terry Filch
а ты не в курсе, где они свои эксабайты хранят после експериментов?
Ceph
источник

YZ

Yerzhan Zhiyentayev in Kubernetes — русскоговорящее сообщество
27 Тб оперативы. Кажется я нашел где можно запускать наш монолит
источник

TF

Terry Filch in Kubernetes — русскоговорящее сообщество
на hdd ? :)
источник

VR

Vadim Rutkovsky in Kubernetes — русскоговорящее сообщество
на 8" флоппи дисках
источник

AG

Anton Grishin in Kubernetes — русскоговорящее сообщество
Vadim Rutkovsky
на 8" флоппи дисках
72.6 К штук :D
источник

OF

Op For in Kubernetes — русскоговорящее сообщество
Привет! В контексте kubernetes-dashboard

1) Я правильно понимаю, что дать доступ аккаунту только к определенным неймспейсам можно только разместив сам dashboard в этих неймспейсах, как описано здесь https://akomljen.com/installing-kubernetes-dashboard-per-namespace/ ? Получается, сколько неймспейсов столько и инстансов дашборда?
источник

OF

Op For in Kubernetes — русскоговорящее сообщество
2) Может, какие-то другие реализации web-ui позволяют настраивать доступы средствами самого web-ui? Как обычно и бывает во всяких web-ui
источник

R

Robert'); DROP TABLE... in Kubernetes — русскоговорящее сообщество
Op For
Привет! В контексте kubernetes-dashboard

1) Я правильно понимаю, что дать доступ аккаунту только к определенным неймспейсам можно только разместив сам dashboard в этих неймспейсах, как описано здесь https://akomljen.com/installing-kubernetes-dashboard-per-namespace/ ? Получается, сколько неймспейсов столько и инстансов дашборда?
А просто сервис аккаунт сделать каждому и выдать ему права только на интересующий неймспейс не вариант? Сам дешборд будет видеть всё, но юзеры будут по токену авторизоваться собственному, и соответственно видеть/менять смогут только что им явно позволено
источник

OF

Op For in Kubernetes — русскоговорящее сообщество
вот это я и спрашиваю, можно ли так?
источник

I

Ilya in Kubernetes — русскоговорящее сообщество
1 Нет - один дашик может просматривать все нс, доступ в какие нс он может смотреть зависит от токена который ему при ауфе юзер передает.
2. Шифтовая морда - кокпит вроде умеет, и тут где то в чатике пробегала инфа что ее к куберу прикручивали.
источник

R

Robert'); DROP TABLE... in Kubernetes — русскоговорящее сообщество
По идее же если человек через kubectl не может что-то сделать, то и через дешборд не получится у него. Для доступа к дешборду и kubectl proxy надо будет дополнительные права дать только, но звучит как будто должно работать
источник

R

Robert'); DROP TABLE... in Kubernetes — русскоговорящее сообщество
Я лично так сделал пока, но сам не уверен, насколько это хорошо
источник

OF

Op For in Kubernetes — русскоговорящее сообщество
А сервисаккаунту (юзерскому) не нужен доступ в ns где живет сам дашборд?
источник

OF

Op For in Kubernetes — русскоговорящее сообщество
а то он живет там куда им нельзя
источник

VR

Vadim Rutkovsky in Kubernetes — русскоговорящее сообщество
Op For
2) Может, какие-то другие реализации web-ui позволяют настраивать доступы средствами самого web-ui? Как обычно и бывает во всяких web-ui
у github.com/openshift/console есть настройки для RBAC, работает и с кубером
источник

i

inqfen in Kubernetes — русскоговорящее сообщество
Op For
2) Может, какие-то другие реализации web-ui позволяют настраивать доступы средствами самого web-ui? Как обычно и бывает во всяких web-ui
Ранчер
источник

R

Robert'); DROP TABLE... in Kubernetes — русскоговорящее сообщество
Op For
А сервисаккаунту (юзерскому) не нужен доступ в ns где живет сам дашборд?
Нужен на небольшую часть ресурсов, каких именно - можно понять, создав сервис аккаунт и попробовав зайти на дешборд, запустив с токеном аккаунта kubectl proxy. Оно будет отдавать ошибки в духе "нет доступа к такому-то ресурсу в таком-то неймспейсе", пока не выдашь все что нужно
источник

R

Robert'); DROP TABLE... in Kubernetes — русскоговорящее сообщество
Причем по-моему там какие-то кастомные ресурсы есть, так что чтобы через дешборд сделать scale или там деплоймент удалить, надо на это тоже явно права выдавать
источник

R

Robert'); DROP TABLE... in Kubernetes — русскоговорящее сообщество
Даже если у сервис аккаунта уже есть права делать это в конкретном неймспейсе, в дешборде это отдельные настройки
источник