Size: a a a

Kubernetes — русскоговорящее сообщество

2020 September 01

AS

Artem Silenkov in Kubernetes — русскоговорящее сообщество
ну в целом как по мне так больше гранулярности и не надо. если кому-то надо только в один под права, канеш придется рбачить
источник

AS

Artem Silenkov in Kubernetes — русскоговорящее сообщество
я бы добавил темплейтинг сюда, конечно, если проектов больше одного, а юзеров тоже больше одного, галочки тыкать заколебаешься и надо применять кли
источник

AS

Artem Silenkov in Kubernetes — русскоговорящее сообщество
а лучше вообще ранчер не использовать, выдавая права, это не совсем совместимо с ванильным кубером будет и могут быть проблемы, когда будут выпиливать ранчер )
источник

S

Stefan in Kubernetes — русскоговорящее сообщество
Artem Silenkov
или гранулярности не хватает ? или галочки долго тыкать
гранудярности и нормальной доки по настройке кастомных ролей, я её у них не увидел
например надо чтоб они могли видеть все поды, но не могли с ними ничего делать, кроме как логи смотреть
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Stefan
гранудярности и нормальной доки по настройке кастомных ролей, я её у них не увидел
например надо чтоб они могли видеть все поды, но не могли с ними ничего делать, кроме как логи смотреть
я такое решал
источник

S

Stefan in Kubernetes — русскоговорящее сообщество
George Gaál
я такое решал
через что?
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Алексей Назаров
Через label? Есть примеры?)
mutating webhook который добавляет nodeSelector или nodeAffinity на все поды в определенном namespace
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
О, нефига. Не знал про такой feature gate
👍
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Stefan
через что?
я точно не помню, но два варика - либо даешь МИНИМАЛЬНЫЕ ПРАВА+потом накидываешь дополнительные через панель ранчера
источник

AS

Artem Silenkov in Kubernetes — русскоговорящее сообщество
read only на проект и все ) ты же понимаешь, что невозможно унифицировать хотелки каждого, слишком много вариаций.
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
либо руками пишешь рольбиндинг
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Artem Silenkov
read only на проект и все ) ты же понимаешь, что невозможно унифицировать хотелки каждого, слишком много вариаций.
+
источник

AS

Artem Silenkov in Kubernetes — русскоговорящее сообщество
выбрали самый распространенные кейсы и их накодили, если надо больше - рбачить
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Stefan
гранудярности и нормальной доки по настройке кастомных ролей, я её у них не увидел
например надо чтоб они могли видеть все поды, но не могли с ними ничего делать, кроме как логи смотреть
а че ты просто rbac обычный не юзаешь? Там же это просто сделать. Да и конфигурацию можно в гите сохранить
источник

AS

Artem Silenkov in Kubernetes — русскоговорящее сообщество
если ранчер в полный рост с проектами и прочим, там надо еще понять как это правильно сделать
источник

AS

Artem Silenkov in Kubernetes — русскоговорящее сообщество
ибо там появляется еще
"name": "prtb-9fkks",
"namespaceId": null,
"projectId": "local:p-5zr7z",
"roleTemplateId": "project-owner",
"type": "projectRoleTemplateBinding",
"userId": "user-zqdqc",
"userPrincipalId": "local://user-zqdqc",
"uuid": "dbdb2b51-52f9-4ff9-965b-1588e22493e9"
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Stefan
гранудярности и нормальной доки по настройке кастомных ролей, я её у них не увидел
например надо чтоб они могли видеть все поды, но не могли с ними ничего делать, кроме как логи смотреть
то что ты описал, это дефолтная clusterrole - view
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Артём прав, что там есть роль в самом ранчере с минимальными правами
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Я правда это делал полгода назад и все забыл
источник

АН

Алексей Назаров... in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
mutating webhook который добавляет nodeSelector или nodeAffinity на все поды в определенном namespace
решение со стака мне больше подходит)
источник