Size: a a a

Kubernetes — русскоговорящее сообщество

2020 October 05

GG

George Gaál in Kubernetes — русскоговорящее сообщество
а у тебя veth, ога ?
источник

D

Dmitry in Kubernetes — русскоговорящее сообщество
George Gaál
а у тебя veth, ога ?
не понял вопрос. где именно veth?
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Dmitry
не понял вопрос. где именно veth?
внутри контейнера
источник

AL

Alexander Lisachenko in Kubernetes — русскоговорящее сообщество
Вопрос: а есть какой-то более простой продакшен-реди способ секрет из Vault-а заэкспортить в env переменные чтобы создать окружение динамическое в контейнере?
Мануал рекомендует сайдкар который положит файл со строчками export, а затем подмена entrypoint в контейнере на то чтобы сделать инклуд этого файла и продолжить запуск...
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
в энвы класть не круто
источник

AL

Alexander Lisachenko in Kubernetes — русскоговорящее сообщество
Даже внутри конечно контейнера?
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
энвы ты с хоста можешь украсть
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
самое крутое - это либо у тебя токены в самом приложении и встроенный волт клиент
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
либо волт сайдкар выгружает в emptydir файлик с конфигами, а потом ты в приложении считываешь его и сразу шлепаешь
источник

AL

Alexander Lisachenko in Kubernetes — русскоговорящее сообщество
George Gaál
самое крутое - это либо у тебя токены в самом приложении и встроенный волт клиент
Тогда придётся велосипед городить на чтение в разных средах по-разному... Так как локально везде .env
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Alexander Lisachenko
Тогда придётся велосипед городить на чтение в разных средах по-разному... Так как локально везде .env
вообще делать чтение конфигов из нескольких мест это ок
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
у нас с разрабами была договоренность, что они умеют и из конфига, и из волта, и из ENV'ов - каждый способ для разных окружений ( dev/test/prod) и никаких проблем 🤷
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
просто задавать стопицот ENV - так себе удовольствие
источник

AL

Alexander Lisachenko in Kubernetes — русскоговорящее сообщество
Так волт поддерживает секреты в JSON - вставил всю портянку - и готово. Три окружения - три пути в вольте
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Alexander Lisachenko
Так волт поддерживает секреты в JSON - вставил всю портянку - и готово. Три окружения - три пути в вольте
все так
источник

14

123 456 in Kubernetes — русскоговорящее сообщество
George Gaál
энвы ты с хоста можешь украсть
имея рут на ноде, ключи можно вытащить и из памяти. вопрос: нужно ли усложнять приложение ради подобной псевдобезопасности?
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
> имея рут на ноде
не обязательно имея рут на ноде
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
> вопрос: нужно ли усложнять приложение ради подобной псевдобезопасности?

авито сделали, чем мы хуже ?
источник

AL

Aleksey Lazarev in Kubernetes — русскоговорящее сообщество
George Gaál
просто задавать стопицот ENV - так себе удовольствие
Не вижу кстати в этом беды - так себе удоволсьтвие не стопфактор
источник

AL

Aleksey Lazarev in Kubernetes — русскоговорящее сообщество
George Gaál
энвы ты с хоста можешь украсть
Ты можешь и из памяти вытащить конфиги если доступ к контейнеру есть
источник