Size: a a a

Kubernetes — русскоговорящее сообщество

2020 October 28

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Sergey Sizov
node-selector, taint, tolerations.
вопрос был про любую одну ноду. а не заранее определенную
источник

A

Artem in Kubernetes — русскоговорящее сообщество
Ребят, как пересоздать кубовый конфиг, который отдается в base64?
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Artem
Ребят, как пересоздать кубовый конфиг, который отдается в base64?
???
источник

SS

Sergey Sizov in Kubernetes — русскоговорящее сообщество
Lucky SB
вопрос был про любую одну ноду. а не заранее определенную
надо чтобы все поды запустились на одной ноде?
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Конкретнее плиз
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Lucky SB
вопрос был про любую одну ноду. а не заранее определенную
+
источник

SS

Sergey Sizov in Kubernetes — русскоговорящее сообщество
Lucky SB
вопрос был про любую одну ноду. а не заранее определенную
pod affinity
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Artem
Ребят, как пересоздать кубовый конфиг, который отдается в base64?
я угадаю этот вопрос с одного раза.
пиши в Kind: secret в разделе stringData:
источник

SS

Sergey Sizov in Kubernetes — русскоговорящее сообщество
Dmitry
Коллеги, есть чарт, содержащий несколько, допустим 5 деплойментов. Каждый создаёт по одному поду.  Возможно ли сделать так, чтобы все поды гарантировано запускались на одной (ЛЮБОЙ, а не заранее определённой) ноде.
Прошу прощения, не верно понял вопрос. Вам нужно pod affinity https://kubernetes.io/docs/concepts/scheduling-eviction/assign-pod-node/#inter-pod-affinity-and-anti-affinity
источник

D

Dmitry in Kubernetes — русскоговорящее сообщество
Да, спасибо, я уже нашёл это, читая про affinity в принципе. Так что вы задали верное направление.
источник

D

Dmitry in Kubernetes — русскоговорящее сообщество
Lucky SB
podAffinity
Спасибо, оно
источник

A

Artem in Kubernetes — русскоговорящее сообщество
Lucky SB
я угадаю этот вопрос с одного раза.
пиши в Kind: secret в разделе stringData:
Вопрос в том, как отключить доступ к кубовому кластеру всем, у кого уже есть конфиг
Правильно ли я понимаю, что для доступа к кубам используются сгенерированные сертификаты? Если да, то как их пересоздать?
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Artem
Вопрос в том, как отключить доступ к кубовому кластеру всем, у кого уже есть конфиг
Правильно ли я понимаю, что для доступа к кубам используются сгенерированные сертификаты? Если да, то как их пересоздать?
Да
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Можешь попросту не публиковать куб апи наружу
источник

A

Artem in Kubernetes — русскоговорящее сообщество
George Gaál
Можешь попросту не публиковать куб апи наружу
В том и дело, он нужен снаружи
источник

LB

Let Eat Bee in Kubernetes — русскоговорящее сообщество
у нас безопасники хотят закрыть Kubernetes API за SSH proxy для доступа из внешних CI. Понимаю почему, но как-то коряво выглядит. Кто как у себя поступает?
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Pam должен решать такой сценарий ?
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
+ аудит логов кубернетса ?
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Let Eat Bee
у нас безопасники хотят закрыть Kubernetes API за SSH proxy для доступа из внешних CI. Понимаю почему, но как-то коряво выглядит. Кто как у себя поступает?
Я уж не говорю, что можно апи не публиковать наружу, а использовать изнутри кластера по сервисным учёткам. Нативно, компетентно, просто
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Artem
Вопрос в том, как отключить доступ к кубовому кластеру всем, у кого уже есть конфиг
Правильно ли я понимаю, что для доступа к кубам используются сгенерированные сертификаты? Если да, то как их пересоздать?
Если там сертификаты - то подождать пока кончится срок действия.
Вы же наверняка полноценный УЦ с возможностью отзыва сертификатов не делали.

Если там токены - то удалить секреты от соотвествующих сервис-аккаунтов. токены будут новые сгенерены
источник