Size: a a a

Kubernetes — русскоговорящее сообщество

2020 June 25

I

Infatum in Kubernetes — русскоговорящее сообщество
Vadim Rutkovsky
само решение "отдельный секрет на отдельный под" коряво тем, что у всех подов один SA - а значит и все секреты должны быть ему доступны
Увы, это требование кастомеров. Связано с финансами
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Ну сбоку костыль приставляешь. Которым конфиг настраиваешь
источник

I

Infatum in Kubernetes — русскоговорящее сообщество
Lucky SB
Хм чо? Что значит один са на все поды???

И как са для пода связан с секретами?
Я тоже не поняла и вопрошаю
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Infatum
Увы, это требование кастомеров. Связано с финансами
А ты лучше расскажи каким образом у вас трафик от клиентов в нужный под попадает
источник

I

Infatum in Kubernetes — русскоговорящее сообщество
Lucky SB
А ты лучше расскажи каким образом у вас трафик от клиентов в нужный под попадает
У нас gRPC внутри, через него все запросы летят
источник

I

Infatum in Kubernetes — русскоговорящее сообщество
Попросили эту фичу добавления API ключей реализовать, но так как эти ключи по сути приватные шо пиздец, нужно думать
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Infatum
У нас gRPC внутри, через него все запросы летят
Охрененно непонятное объяснение.
Как протокол общения связан с маршрутизацией запросов?
источник

I

Infatum in Kubernetes — русскоговорящее сообщество
Lucky SB
Охрененно непонятное объяснение.
Как протокол общения связан с маршрутизацией запросов?
Те поды, что с API ключами никаких эндоинтов не обслуживают, только внутреннюю логику и 3rd party
источник

I

Infatum in Kubernetes — русскоговорящее сообщество
Я не могу более подробно рассказать, нда же
источник

I

Infatum in Kubernetes — русскоговорящее сообщество
Infatum
Те поды, что с API ключами никаких эндоинтов не обслуживают, только внутреннюю логику и 3rd party
Для конекта с 3rd party и нужны эти ключи
источник

I

Infatum in Kubernetes — русскоговорящее сообщество
Это очень маленький сервис, который все что делает это бросает запросы в этот 3rd party  и висит на сокете, регистрирует апдейты
источник

VR

Vadim Rutkovsky in Kubernetes — русскоговорящее сообщество
Lucky SB
Хм чо? Что значит один са на все поды???

И как са для пода связан с секретами?
один CA на все поды в деплойменте
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Vadim Rutkovsky
один CA на все поды в деплойменте
Расшифруй плиз
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Lucky SB
Хм чо? Что значит один са на все поды???

И как са для пода связан с секретами?
Я так понимаю, что коллега имеет в виду, что при наличии са можно читать объекты из этого нейиспейса
источник

k

kvaps in Kubernetes — русскоговорящее сообщество
@vrutkovs не знаешь а Open Service Broker API живое ещё? Не планируется его депрекейтить?
(я так на всякий случай интересуюсь, хочу потыкать)
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Но кажется, что это не совсем справедливо всегда
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
George Gaál
Расшифруй плиз
во все поды деплоймента монтируется токен от сервис аккаунта. один и тот же.

но он никоим образом не связан с доступом к секретам. по умолчанию у этого токена вообще миминальные права )
источник

VR

Vadim Rutkovsky in Kubernetes — русскоговорящее сообщество
kvaps
@vrutkovs не знаешь а Open Service Broker API живое ещё? Не планируется его депрекейтить?
(я так на всякий случай интересуюсь, хочу потыкать)
поддерживается апстримом, но я так понял что шапка была там крупнейшим юзером - а после движения на операторы там всё затухло
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Lucky SB
во все поды деплоймента монтируется токен от сервис аккаунта. один и тот же.

но он никоим образом не связан с доступом к секретам. по умолчанию у этого токена вообще миминальные права )
Ну, я так же думал
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Infatum
Это очень маленький сервис, который все что делает это бросает запросы в этот 3rd party  и висит на сокете, регистрирует апдейты
а безопасники требуют физического разделения по доступам к ключам. чтобы каждый сервис имел доступ только к одному ключу....

а брать список банков и ключи доступа из базы - типа небизапасна...

вама нужен хелм чарт, с циклами внутрях.

указываете список секретов в кубе и хелм вам нагенерит кучу деплойментов, каждый с монтированием своего секрета
источник