Size: a a a

Kubernetes — русскоговорящее сообщество

2020 October 18

G

Grigoriy in Kubernetes — русскоговорящее сообщество
оппа, я отгадал
источник

SM

Sergei Mikhaltsov in Kubernetes — русскоговорящее сообщество
источник

VV

Vladislav Vlastovski... in Kubernetes — русскоговорящее сообщество
Grigoriy
ну. может он возник для теста, а превратился в прод)
:)))))
источник

TL

Timofey Larkin in Kubernetes — русскоговорящее сообщество
Sergei Mikhaltsov
Чем он плох? Вон эти муравьи вроде норм
Код в наш гит не кладут, собирают артифакты где-то у себя, на своей инфре,не могут даже подключить корпоративные сертификаты... короч боль
источник

TL

Timofey Larkin in Kubernetes — русскоговорящее сообщество
Про муравьёв хз, с ними не работал, может они и могут помочь
источник

SM

Sergei Mikhaltsov in Kubernetes — русскоговорящее сообщество
Timofey Larkin
Код в наш гит не кладут, собирают артифакты где-то у себя, на своей инфре,не могут даже подключить корпоративные сертификаты... короч боль
Это кто такие? В бан лист на будущее запишу
источник

G

Grigoriy in Kubernetes — русскоговорящее сообщество
судя по всему, это собирательный образ из опыта)
источник

TL

Timofey Larkin in Kubernetes — русскоговорящее сообщество
Хм. Я бы не стал разбрасываться публично обвинениями. Могу в личку. И раз уж пошли имена, то сразу оговорюсь, что это зависит от конкретных инженеров, которые предоставлены этим подрядчиком. От этой же конторы к нам в одну из продуктовых команд пришёл вполне себе грамотный разраб тимлидом.
источник

TL

Timofey Larkin in Kubernetes — русскоговорящее сообщество
Но в большинстве мой опыт работы с ними был негативный.
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Я тут начал смотреть, на фоне этой проблемы у человека, как  все таки kubelet может делать  list nodes.
kubelet имеет группу system:nodes, и user system:nodes:hostname. И на них в rbac забиндины только clusterrole: system:certificates.k8s.io:certificatesigningrequests:selfnodeclient и role: kubeadm:nodes-kubeadm-config.
И ни одна из этих ролей не имеют прва на list nodes.

При этом есть clusterrole: system:node, и она имеет права это делать. Но она вообще никак не забиндена на system:nodes группу.

Вобщем окозалось что дает права отдельный плагин, который влючается через флаг kube-apiserver (--authorization-mode=Node,RBAC) - "Node". Именно этот флаг включает права на различные операции от имени группы system:nodes, в обход RBAC. https://kubernetes.io/docs/reference/access-authn-authz/node/

А clusterrole system:node - которая никуда не забиндена, осталась для обратной совместимости, так как раньше это делалось через RBAC.
Прикольно =)
источник

TL

Timofey Larkin in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
Я тут начал смотреть, на фоне этой проблемы у человека, как  все таки kubelet может делать  list nodes.
kubelet имеет группу system:nodes, и user system:nodes:hostname. И на них в rbac забиндины только clusterrole: system:certificates.k8s.io:certificatesigningrequests:selfnodeclient и role: kubeadm:nodes-kubeadm-config.
И ни одна из этих ролей не имеют прва на list nodes.

При этом есть clusterrole: system:node, и она имеет права это делать. Но она вообще никак не забиндена на system:nodes группу.

Вобщем окозалось что дает права отдельный плагин, который влючается через флаг kube-apiserver (--authorization-mode=Node,RBAC) - "Node". Именно этот флаг включает права на различные операции от имени группы system:nodes, в обход RBAC. https://kubernetes.io/docs/reference/access-authn-authz/node/

А clusterrole system:node - которая никуда не забиндена, осталась для обратной совместимости, так как раньше это делалось через RBAC.
Прикольно =)
Жесть. Ну вот я выше про это и писал
источник

VV

Vladislav Vlastovski... in Kubernetes — русскоговорящее сообщество
в очередной раз убеждаюсь, что каждый должен заниматься своим делом:))) и не надо экономить на специалистах.

Сообще о решении, как только получу ответ
источник

HC

Henry Chinaski in Kubernetes — русскоговорящее сообщество
@LuckySB
нашёл ещё один бажок (либо я что-то делал не так?)

Если взять последний релиз кубспрея 2.14.1 и попробовать установить версию кубера v1.18.9, ничего не выйдет при закачке докер образа kube-apiserver, т.к. в репе есть только v1.18.6
источник

HC

Henry Chinaski in Kubernetes — русскоговорящее сообщество
т.е. если поставить версию кубера   v1.18.6, то всё будет качаться и ставиться
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Timofey Larkin
Но в большинстве мой опыт работы с ними был негативный.
Не смеши
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Со стороны подряда работа с крупным Энтерпрайзом такая же негативная
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Доступы в шифт дают 1 месяц
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
В гитлабе ограничение на размер файла
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Доступ через рдп через тимвьювер через впн
источник

TL

Timofey Larkin in Kubernetes — русскоговорящее сообщество
George Gaál
Со стороны подряда работа с крупным Энтерпрайзом такая же негативная
Ничё не знаю, увидел, что могут, когда хотят.
источник