Size: a a a

Kubernetes — русскоговорящее сообщество

2020 October 01

AS

Artem Silenkov in Kubernetes — русскоговорящее сообщество
как-то ты неправильно ее редактируешь )
источник

SS

Sergey Solomin in Kubernetes — русскоговорящее сообщество
Artem Silenkov
как-то ты неправильно ее редактируешь )
подскажи пожалуйста как правильно)
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Alexander
Коллеги есть вопрос. В кластере включен psp, по-умолчанию для  system:authenticated установлена политика, запрещающая запуск от рута. При запуске деплоймента она применяется, под, который работает от рута не поднимается. Но если запускаешь kubectl run php-apache --image=gcr.io/google\_containers/hpa-example --requests=cpu=500m,memory=500M --expose --port=80, к нему применяется политика с allowPrivilegeEscalation: true и он запускается. Почему? куб 1.18
Ну ты под создаёшь с админкой учётки. Псп игнорится для админа
источник

ИК

Игорь Королёв... in Kubernetes — русскоговорящее сообщество
Sergey Solomin
не помогло, после удаление строки ошибка следующая
# services "monitoring-prometheus-oper-kubelet" was not valid:
# * spec.clusterIP: Invalid value: "": field is immutable
clusterIP нельзя поменять без пересоздания сервиса
источник

AS

Artem Silenkov in Kubernetes — русскоговорящее сообщество
щас подскажут, я через час за компом буду )
источник

A

Alexander in Kubernetes — русскоговорящее сообщество
Lucky SB
Ну ты под создаёшь с админкой учётки. Псп игнорится для админа
нет. Не игнорится. Если создавать деплойментом, применяется правильная же. А тут цепляется другая, непонятно, по какому принципу
источник

SS

Sergey Solomin in Kubernetes — русскоговорящее сообщество
Игорь Королёв
clusterIP нельзя поменять без пересоздания сервиса
т.е. через kubectl apply?
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Aleksandr Stolbov
все обновлено вроде как
Версия куба ?
Что у тебя в конфигурации для доступа кублета?
Etc kubernetes kubelet.conf которая.

Там тоже сертификат есть. Который по ренью Алл не обновляется.

Ищи мою статью на Хабре про кластер и тыкву. Там команду я давал как перевыпустить серты для кублетовских юзеров
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Sergey Solomin
т.е. через kubectl apply?
Ващще никак
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Alexander
нет. Не игнорится. Если создавать деплойментом, применяется правильная же. А тут цепляется другая, непонятно, по какому принципу
Пфф. Когда ты деплоймент в кластер кладешь, то реплика сет и поды у тебя уже с правами дефолтного сервисаккаунта создаются. А не с админа
источник

AS

Aleksandr Stolbov in Kubernetes — русскоговорящее сообщество
Lucky SB
Версия куба ?
Что у тебя в конфигурации для доступа кублета?
Etc kubernetes kubelet.conf которая.

Там тоже сертификат есть. Который по ренью Алл не обновляется.

Ищи мою статью на Хабре про кластер и тыкву. Там команду я давал как перевыпустить серты для кублетовских юзеров
Ca сертификат не нужно обновлять?
источник

AS

Aleksandr Stolbov in Kubernetes — русскоговорящее сообщество
Он там же в pki лежит
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Aleksandr Stolbov
Ca сертификат не нужно обновлять?
Он на 10 лет обычно кубадм делает
источник

AS

Aleksandr Stolbov in Kubernetes — русскоговорящее сообщество
Понятно, поищу спс
источник

A

Alexander in Kubernetes — русскоговорящее сообщество
Lucky SB
Пфф. Когда ты деплоймент в кластер кладешь, то реплика сет и поды у тебя уже с правами дефолтного сервисаккаунта создаются. А не с админа
Об этом где-то можно почитать? и вручную запущенный под таки привязан к psp. но к такой, у которой есть привилегированные права
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Alexander
Об этом где-то можно почитать? и вручную запущенный под таки привязан к psp. но к такой, у которой есть привилегированные права
Думаю, что в документации
источник

A

Alexander in Kubernetes — русскоговорящее сообщество
Lucky SB
Думаю, что в документации
Действительно) Спасибо, буду искать
источник

SS

Sergey Solomin in Kubernetes — русскоговорящее сообщество
Lucky SB
Ващще никак
а как тогда можно метрики kubelet вывести наружу?
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Sergey Solomin
а как тогда можно метрики kubelet вывести наружу?
а как связаны метрики кублета и изменение поля ClusterIP в манифесте какого-то сервиса ???
источник

SS

Sergey Solomin in Kubernetes — русскоговорящее сообщество
Lucky SB
а как связаны метрики кублета и изменение поля ClusterIP в манифесте какого-то сервиса ???
у меня есть prom operator, который мониторит kuber, мне нужно вывести наружу все местрики наружу, чтобы zabbix их мог подхватить.

согласен извращение, но как то так
источник