Size: a a a

Kubernetes — русскоговорящее сообщество

2020 December 02

AS

Artem Silenkov in Kubernetes — русскоговорящее сообщество
и инит контейнеры все тоже не под рутом ?
источник

AS

Artem Silenkov in Kubernetes — русскоговорящее сообщество
нуну
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Artem Silenkov
и контролплейн тоже ?
нет. control plane не считаю нужным делать рутлес. Если я не могу доверять контролплейну, то я не буду доверять всему кластеру, на зависимо от того, запускается он от рута или от пользователя.
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Artem Silenkov
и инит контейнеры все тоже не под рутом ?
psp для всех контейнеров переопределяет юзера, разницы нет, initcontainer это или нет
источник

V

Vadim in Kubernetes — русскоговорящее сообщество
а альтернативный servicename kubernetes.default.svc можно создать? или  сервис ведущий на этот сервис может
создал сервис и endpoint но не отзывается из пода
источник

ИК

Игорь Королёв... in Kubernetes — русскоговорящее сообщество
Vadim
а альтернативный servicename kubernetes.default.svc можно создать? или  сервис ведущий на этот сервис может
создал сервис и endpoint но не отзывается из пода
можно через ExternalName сделать
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Artem Silenkov
ну под рутом работать и зачем, если осовная фишка тут быть рутлесс?)
а рутлес на стороне докера ксстати очень давно есть https://docs.docker.com/engine/security/userns-remap/.
источник

V

Vadim in Kubernetes — русскоговорящее сообщество
Игорь Королёв
можно через ExternalName сделать
а что ему в качестве имени задать, kubernetes.default.svc ?
ругается что хост  моего нового сервиса не найден
источник

ИК

Игорь Королёв... in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
а рутлес на стороне докера ксстати очень давно есть https://docs.docker.com/engine/security/userns-remap/.
это не рутлесс, там докерд от рута запущен
вот рутлесс https://docs.docker.com/engine/security/rootless/
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
так задача же не сам cri запустить от юзера, а сделать так, чтобы оно контейнеры не давало от рута запускать
источник

ИК

Игорь Королёв... in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
так задача же не сам cri запустить от юзера, а сделать так, чтобы оно контейнеры не давало от рута запускать
у PSP да, но речь шла о том, что нужен slirp4netns, а он нужен конкретно для полного рутлесса
источник

ИК

Игорь Королёв... in Kubernetes — русскоговорящее сообщество
тут еще путаница в терминах, конечно
источник

AS

Artem Silenkov in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
psp для всех контейнеров переопределяет юзера, разницы нет, initcontainer это или нет
ну и половина отвалится сразу, потому что персистент волумы так работать не будут во многих провайдерах
источник

ИК

Игорь Королёв... in Kubernetes — русскоговорящее сообщество
Vadim
а что ему в качестве имени задать, kubernetes.default.svc ?
ругается что хост  моего нового сервиса не найден
полное имя, kubernetes.default.svc.cluster.local (это по умолчанию)
источник

AS

Artem Silenkov in Kubernetes — русскоговорящее сообщество
то есть конейнер тупо не стартанет и инит, который там далет чаун соснет, если он не под рутом
источник

AS

Artem Silenkov in Kubernetes — русскоговорящее сообщество
и таких мелочей овердофига )
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Artem Silenkov
ну и половина отвалится сразу, потому что персистент волумы так работать не будут во многих провайдерах
там в psp есть fsGroup.
Я никогда не юзал кластер без включенного psp. Жив брат =)
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Artem Silenkov
ну и половина отвалится сразу, потому что персистент волумы так работать не будут во многих провайдерах
с ремапом юзеров на уровне cri, не решит же проблему.  Там  uid'ы будут 65535+.
Или там не так это будет работать?
источник

AS

Artem Silenkov in Kubernetes — русскоговорящее сообщество
там подъедут патчи в CSI
источник

AS

Artem Silenkov in Kubernetes — русскоговорящее сообщество
потому что эти чуваки не парятся многие до сих пор )
источник