Size: a a a

Kubernetes — русскоговорящее сообщество

2020 September 30

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Kirill Galinurov
kind: ClusterRoleBinding
apiVersion: rbac.authorization.k8s.io/v1
metadata:
 name: psp-local-path-provisioner
subjects:
- kind: ServiceAccount
 name: local-path-provisioner-service-account
 namespace: local-path-storage
roleRef:
 kind: ClusterRole
 name: psp-permissive
 apiGroup: rbac.authorization.k8s.io
а сервис аккаунт тот, что в подах провизионера указан ?

в psp политике есть разрешение от рута работать ?
источник

KG

Kirill Galinurov in Kubernetes — русскоговорящее сообщество
Lucky SB
а сервис аккаунт тот, что в подах провизионера указан ?

в psp политике есть разрешение от рута работать ?
kubectl -n local-path-storage get pods local-path-provisioner-85659b9b5f-nvzlg -o yaml
securityContext:
   fsGroup: 1
   supplementalGroups:
   - 1
 serviceAccount: local-path-provisioner-service-account
 serviceAccountName: local-path-provisioner-service-account
источник

KG

Kirill Galinurov in Kubernetes — русскоговорящее сообщество
kubectl get psp
источник

KG

Kirill Galinurov in Kubernetes — русскоговорящее сообщество
privileged   true    *      RunAsAny   RunAsAny           RunAsAny    RunAsAny    false            *
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Kirill Galinurov
kubectl -n local-path-storage get pods local-path-provisioner-85659b9b5f-nvzlg -o yaml
securityContext:
   fsGroup: 1
   supplementalGroups:
   - 1
 serviceAccount: local-path-provisioner-service-account
 serviceAccountName: local-path-provisioner-service-account
а что в кластерной роли psp-permissive ?
источник

KG

Kirill Galinurov in Kubernetes — русскоговорящее сообщество
Lucky SB
а что в кластерной роли psp-permissive ?
kubectl.kubernetes.io/last-applied-configuration: |
     {"apiVersion":"rbac.authorization.k8s.io/v1","kind":"ClusterRole","metadata":{"annotations":{},"labels":{"addonmanager.kubernetes.io/mode":"Reconcile"},"name":"psp-permissive"},"rules":[{"apiGroups":["policy"],"resourceNames":["privileged"],"resources":["podsecuritypolicies"],"verbs":["use"]}]}
 creationTimestamp: "2020-08-17T16:05:01Z"
 labels:
   addonmanager.kubernetes.io/mode: Reconcile
 name: psp:privileged
 resourceVersion: "8775615"
 selfLink: /apis/rbac.authorization.k8s.io/v1/clusterroles/psp%3Aprivileged
 uid: 5f5ee5a1-b141-422a-bebe-2201c150b515
rules:
- apiGroups:
 - policy
 resourceNames:
 - privileged
 resources:
 - podsecuritypolicies
 verbs:
 - use
источник

KG

Kirill Galinurov in Kubernetes — русскоговорящее сообщество
kind: ClusterRole
apiVersion: rbac.authorization.k8s.io/v1
metadata:
 name: psp-permissive
rules:
- apiGroups:
 - extensions
 resources:
 - podsecuritypolicies
 resourceNames:
 - privileged
 verbs:
 - use
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Kirill Galinurov
kind: ClusterRole
apiVersion: rbac.authorization.k8s.io/v1
metadata:
 name: psp-permissive
rules:
- apiGroups:
 - extensions
 resources:
 - podsecuritypolicies
 resourceNames:
 - privileged
 verbs:
 - use
кхм. а что-то мне кажется что версия кластера у вас больше чем 1.15.10
а apiGroups старый тут
источник

KG

Kirill Galinurov in Kubernetes — русскоговорящее сообщество
угу
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
extensions меняем на policy
источник

KG

Kirill Galinurov in Kubernetes — русскоговорящее сообщество
Lucky SB
extensions меняем на policy
kind: ClusterRole
metadata:
 annotations:
   kubectl.kubernetes.io/last-applied-configuration: |
     {"apiVersion":"rbac.authorization.k8s.io/v1","kind":"ClusterRole","metadata":{"annotations":{},"labels":{"addonmanager.kubernetes.io/mode":"Reconcile"},"name":"psp:privileged"},"rules":[{"apiGroups":["policy"],"resourceNames":["privileged"],"resources":["podsecuritypolicies"],"verbs":["use"]}]}
 creationTimestamp: "2020-08-17T16:05:01Z"
 labels:
   addonmanager.kubernetes.io/mode: Reconcile
 name: psp:privileged
 resourceVersion: "8775615"
 selfLink: /apis/rbac.authorization.k8s.io/v1/clusterroles/psp%3Aprivileged
 uid: 5f5ee5a1-b141-422a-bebe-2201c150b515
rules:
- apiGroups:
 - policy
 resourceNames:
 - privileged
 resources:
 - podsecuritypolicies
 verbs:
 - use
источник

KG

Kirill Galinurov in Kubernetes — русскоговорящее сообщество
не помогло
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Kirill Galinurov
не помогло
так вы поменяли в кластер роли   name: psp:privileged
источник

KG

Kirill Galinurov in Kubernetes — русскоговорящее сообщество
я везде поменял
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Kirill Galinurov
не помогло
а биндинг делаете другой.
 name: psp-permissive
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Kirill Galinurov
я везде поменял
ну тогда проверьте еще раз.
больше ошибок не видно в тех манифестах, которые вы не поленились показать
источник

KG

Kirill Galinurov in Kubernetes — русскоговорящее сообщество
хм передеплоил ище раз завелось
источник

KG

Kirill Galinurov in Kubernetes — русскоговорящее сообщество
наверное всеже изначально гдето ошибся
источник

KG

Kirill Galinurov in Kubernetes — русскоговорящее сообщество
спасибо
источник

AS

Artem Silenkov in Kubernetes — русскоговорящее сообщество
поделитесь позязя кто-нибудь графановской дашбордой для гитлаба. там чет хрень всякая в интернетиках
источник