Size: a a a

DevOps Jobs - работа и аналитика

2020 May 20

A

Asgoret in DevOps Jobs - работа и аналитика
работала встала
источник

АМ

Александр Молодчий... in DevOps Jobs - работа и аналитика
Dmitry Sergeev
не знаю. Я не доказываю что куб лучше шифта.  Мне просто были итересны фичи. Вдруг мне чего-то не хватает, а это есть в шифте
Ну да да, можно сказать, что можно на ванильный куб навесить 100500 обвязок с agent policy и вот вам б - безопасность.

Но .... молодой человек ... а отзовите ка мне в ванильном кубе Cluster Admin сертификат, который утек к разрабам. При условии, что куб нельзя реинсталить.
источник

АМ

Александр Молодчий... in DevOps Jobs - работа и аналитика
источник

NA

Nurmukhamed Artykaly in DevOps Jobs - работа и аналитика
Asgoret
зачем ты закрываешь дверь в квартиру? ты от кого защищаешься? от фашистов?
источник

A

Asgoret in DevOps Jobs - работа и аналитика
Александр Молодчий
Ну да да, можно сказать, что можно на ванильный куб навесить 100500 обвязок с agent policy и вот вам б - безопасность.

Но .... молодой человек ... а отзовите ка мне в ванильном кубе Cluster Admin сертификат, который утек к разрабам. При условии, что куб нельзя реинсталить.
источник

DS

Dmitry Sergeev in DevOps Jobs - работа и аналитика
Александр Молодчий
Ну да да, можно сказать, что можно на ванильный куб навесить 100500 обвязок с agent policy и вот вам б - безопасность.

Но .... молодой человек ... а отзовите ка мне в ванильном кубе Cluster Admin сертификат, который утек к разрабам. При условии, что куб нельзя реинсталить.
все основные фичи покрываются psp и RBAC.
Смысл безопасности, сделать так, чтобы как раз не утек. А тут придется перегенеривать все ключи
источник

M

Mentat in DevOps Jobs - работа и аналитика
Александр Молодчий
Ну да да, можно сказать, что можно на ванильный куб навесить 100500 обвязок с agent policy и вот вам б - безопасность.

Но .... молодой человек ... а отзовите ка мне в ванильном кубе Cluster Admin сертификат, который утек к разрабам. При условии, что куб нельзя реинсталить.
Можно просто выпустить приказ с запретом его использовать и бить по рукам ))))
источник

АМ

Александр Молодчий... in DevOps Jobs - работа и аналитика
Mentat
Можно просто выпустить приказ с запретом его использовать и бить по рукам ))))
Некоторым руководителям пофиг
источник

АМ

Александр Молодчий... in DevOps Jobs - работа и аналитика
Dmitry Sergeev
все основные фичи покрываются psp и RBAC.
Смысл безопасности, сделать так, чтобы как раз не утек. А тут придется перегенеривать все ключи
Спасибо, мы вам перезвоним. Кстати кейс совсем не редкость
источник

M

Mentat in DevOps Jobs - работа и аналитика
Александр Молодчий
Некоторым руководителям пофиг
если руководителям пофиг - это вообще не проблема. Нельзя запретить развести хаос и дерьмо, можно просто в нем не работать
источник

DS

Dmitry Sergeev in DevOps Jobs - работа и аналитика
Александр Молодчий
Спасибо, мы вам перезвоним. Кстати кейс совсем не редкость
так себе аргумент. А в шифте как с этим? Перегенеривать ключи и сертификаты не надо? Или там нормальный pki с отзывом сертификатов?
источник

АМ

Александр Молодчий... in DevOps Jobs - работа и аналитика
Dmitry Sergeev
так себе аргумент. А в шифте как с этим? Перегенеривать ключи и сертификаты не надо? Или там нормальный pki с отзывом сертификатов?
Не надо. Тебя не пустит без авторизации, а Cluster admin накидывается как роль к твоему пользователю
источник

АМ

Александр Молодчий... in DevOps Jobs - работа и аналитика
Хочешь дал, хочешь убрал
источник

АМ

Александр Молодчий... in DevOps Jobs - работа и аналитика
Одна команда
источник

DS

Dmitry Sergeev in DevOps Jobs - работа и аналитика
Александр Молодчий
Не надо. Тебя не пустит без авторизации, а Cluster admin накидывается как роль к твоему пользователю
ну то есть просто свое решение для аутентификации и авторизации. А если утек cluster admin то как бы тоже самое
источник

АМ

Александр Молодчий... in DevOps Jobs - работа и аналитика
Dmitry Sergeev
ну то есть просто свое решение для аутентификации и авторизации. А если утек cluster admin то как бы тоже самое
Насколько я помню даже имея контекст ты ничего не сделаешь
источник

АМ

Александр Молодчий... in DevOps Jobs - работа и аналитика
oc тебя не пустит пока ты не авторизуешься
источник

DS

Dmitry Sergeev in DevOps Jobs - работа и аналитика
Александр Молодчий
oc тебя не пустит пока ты не авторизуешься
Ну дык так и скажи, что просто есть из коробки свое решение для аутентификации и авторизации,  а  в кубе тоже самое чтобы  сделать, придется притаскивать это, делаешь роль с полным доступом, даешь ее юзеру, который аутентифицируется через какой-либо oauth, openId. Зачем эти "мы вам перезвоним" и прочее?
Хорошая штука из коробки, кто спорит то?
источник

АМ

Александр Молодчий... in DevOps Jobs - работа и аналитика
Dmitry Sergeev
Ну дык так и скажи, что просто есть из коробки свое решение для аутентификации и авторизации,  а  в кубе тоже самое чтобы  сделать, придется притаскивать это, делаешь роль с полным доступом, даешь ее юзеру, который аутентифицируется через какой-либо oauth, openId. Зачем эти "мы вам перезвоним" и прочее?
Хорошая штука из коробки, кто спорит то?
Да я же рофлю просто. Опять же, в кубе вроде это не спасает, ты можешь просто сделать авторизацию через oauth, да, а тут ты даже на хост зайдешь - тебе openshift не даст даже kubectl apply сделать. Ну если правильно настроен офк
источник

DS

Dmitry Sergeev in DevOps Jobs - работа и аналитика
Александр Молодчий
Да я же рофлю просто. Опять же, в кубе вроде это не спасает, ты можешь просто сделать авторизацию через oauth, да, а тут ты даже на хост зайдешь - тебе openshift не даст даже kubectl apply сделать. Ну если правильно настроен офк
kubectl аутентифицируется как и любой запрос в API. То есть видимо отключили вообще возможность аутентификации по сертификатам. Там же он вроде тупо по порядку идет, пытается аутентифицировать запрос по нескольким плагинам. Некоторые можно просто отключить
источник