Size: a a a

Kubernetes — русскоговорящее сообщество

2020 November 05

DS

Dmitriy Solodukha in Kubernetes — русскоговорящее сообщество
Я же правильно понимаю что в облаке не будет проблемы с биллингом трафика между годами разных AZ?
источник

DS

Dmitriy Solodukha in Kubernetes — русскоговорящее сообщество
Я почему про кубер спрашиваю, чтобы в перспективе избавиться от вендор лока
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Dima Ilyin
Вечер добрый, вопрос возможно из разряда простых, но голову я себе уже сломал.
Дано новый кластер куба 1.19.2, и установка csi-rbd-plugin, через helm. При попытке создать pvc ругается на 1 connection.go:186] GRPC error: rpc error: code = Aborted desc = an operation with the given Volume ID pvc-d21e3c59-3304-40b1-81ad-56aeccd2f135 already exists, может кто сталкивался с таким и знает куда капнуть? В истории чата аналогичный вопрос видел, но тогда на него ответа так и не дали.
по ошибке сложно понять.
но похоже ругается, что в RBD уже есть диск с именем
pvc-d21e3c59-3304-40b1-81ad-56aeccd2f135
источник

СЛ

Сергей Ладутько... in Kubernetes — русскоговорящее сообщество
Lucky SB
раскоментарь
Так надо все 4 писать ?
источник

G

Grigoriy in Kubernetes — русскоговорящее сообщество
George Gaál
Скорее всего дело в сети, а не в кубере
+
источник

ИК

Игорь Королёв... in Kubernetes — русскоговорящее сообщество
Solyar
Народ а где-то на просторах интернета есть экспортер который кастомные кверики выполняет в БД и возвращает результат? Нашел только https://github.com/wrouesnel/postgres_exporter а он не поддерживает пользовательские кверики, только какие-то системные из pg_ каталогов. Грустно жить ...
Он поддерживает же, там надо queries.yaml написать к нему и всё
источник

k

kvaps in Kubernetes — русскоговорящее сообщество
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Ты тестировал?
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
И как оно ?
источник

k

kvaps in Kubernetes — русскоговорящее сообщество
неа, просто накинуль до кучи
источник

AA

Artyom Abramovich in Kubernetes — русскоговорящее сообщество
значит еще что-то осталось, что ты не тестировал для куба 😃
источник

S

Solyar in Kubernetes — русскоговорящее сообщество
Игорь Королёв
Он поддерживает же, там надо queries.yaml написать к нему и всё
Информативность его документации зашкаливает
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Solyar
Информативность его документации зашкаливает
Попенсурс
источник

TL

Timofey Larkin in Kubernetes — русскоговорящее сообщество
Dmitriy Solodukha
Я же правильно понимаю что в облаке не будет проблемы с биллингом трафика между годами разных AZ?
Проблем не будет. Сдерут с тебя три шкуры.
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Сергей Ладутько
Так надо все 4 писать ?
Я уже писал, что должны совпадать хосты в секциях тлс и рулес.
Чтобы контроллер понял для каких хостов тебе https хочется
источник

СЛ

Сергей Ладутько... in Kubernetes — русскоговорящее сообщество
Lucky SB
Я уже писал, что должны совпадать хосты в секциях тлс и рулес.
Чтобы контроллер понял для каких хостов тебе https хочется
Так получается что должны совпадать по полному имени , записи типа *.ted.com не то?
источник

k

kvaps in Kubernetes — русскоговорящее сообщество
kvaps
Я тут обнаружил что серты кубелетам выдают сами кубелеты o__O

openssl s_client -connect m11c5:10250 | grep issu -i 
issuer=CN = m11c5-ca@1583314453
В общем я тут немного упрлс и попытался понять как кубелеты сертификаты получают, те самые на которые слушают:
источник

k

kvaps in Kubernetes — русскоговорящее сообщество
Переслано от kvaps
Так, я кажись понял.
Кубелеты генерят сертификаты используя свои собственные CA, так как при джойне ноды apiserver в принципе не может гарантировать, что нода, которая джойнится, это та самая нода, а не какой-то левак с тем же именем и токеном доступа к кластеру.

По сути kubeadm-токен может гарантировать ноде что она джойнится к нужному api-server'у, но никак не наоборот.

В связи с этим был придуман механизм csr, т.е. каждому кубелету достаточно добавить в конфиг
serverTLSBootstrap: true
и после джойна в кластер он непременно запросит новый сертификат.

kubectl get csr
- отобразить все запросы

kubectl certificate approve <some-request>
- заапрувить

после аппрува, кубелет получает свой собственный сертификат подписанный CA apiserver'а
источник

k

kvaps in Kubernetes — русскоговорящее сообщество
Переслано от kvaps
Остаётся только понять, две вещи:
источник

k

kvaps in Kubernetes — русскоговорящее сообщество
Переслано от kvaps
- зачем кубелетам в принципе нужен сертификат подписанный основным CA?

*для метрик-сервера конечно, но может для чего-то ещё?*
источник