Size: a a a

OpenShift - русскоязычное сообщество

2019 August 25

N

Nedoumenie in OpenShift - русскоязычное сообщество
Ещё один вопрос от дурачка.
Почему по-умолчанию у пользователя admin и cluster-admin нет прав для добавления Volumes? Есть только PVC. В чём сей замысел?
источник
2019 August 26

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
Nedoumenie
Ещё один вопрос от дурачка.
Почему по-умолчанию у пользователя admin и cluster-admin нет прав для добавления Volumes? Есть только PVC. В чём сей замысел?
Администратор не может ручками добавлять вольюмы, это должен делать провиженер - https://docs.openshift.com/container-platform/3.11/install_config/persistent_storage/dynamically_provisioning_pvs.html#available-dynamically-provisioned-plug-ins
источник

N

Nedoumenie in OpenShift - русскоязычное сообщество
Vadim Rutkovsky
Администратор не может ручками добавлять вольюмы, это должен делать провиженер - https://docs.openshift.com/container-platform/3.11/install_config/persistent_storage/dynamically_provisioning_pvs.html#available-dynamically-provisioned-plug-ins
Спасибо! Вот это огонь
источник

OM

Oleksandr Malakhovskyi in OpenShift - русскоязычное сообщество
Коллеги, вопрос. Есть кластер для экспериментов там делали все что душе угодно. Теперь нужно там настроить права доступа к проектам. Я в самому начале там дал права всем командой "oc adm policy add-cluster-role-to-group admin system:authenticated", но сейчас когда запускаю команду "oc adm policy remove-cluster-role-from-group admin system:authenticated", то все  дальше могут видеть все namespaces. Как посмотреть какие права дают всем юзерам права админа или кластер админа, юзеров тянем из LDAP?
источник

IM

Iurii Medvedev in OpenShift - русскоязычное сообщество
As user или как-то так
источник

OM

Oleksandr Malakhovskyi in OpenShift - русскоязычное сообщество
Оно вроде запускает команду от юзера, а я хочу посмотреть почему каждый юзер в системе админ.
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
Oleksandr Malakhovskyi
Коллеги, вопрос. Есть кластер для экспериментов там делали все что душе угодно. Теперь нужно там настроить права доступа к проектам. Я в самому начале там дал права всем командой "oc adm policy add-cluster-role-to-group admin system:authenticated", но сейчас когда запускаю команду "oc adm policy remove-cluster-role-from-group admin system:authenticated", то все  дальше могут видеть все namespaces. Как посмотреть какие права дают всем юзерам права админа или кластер админа, юзеров тянем из LDAP?
См. oc adm policy
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
А как из https://cloud.redhat.com/openshift кластера удалять (bare metal)? Немогу найти чтото
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
Michael Silich
А как из https://cloud.redhat.com/openshift кластера удалять (bare metal)? Немогу найти чтото
Емнип оно удалится само, после того как телеметрия перестанет отсылаться в течение недели
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
ах ясно, просто ожидал кнопку "Delete" значит буду ждать :)
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
Michael Silich
ах ясно, просто ожидал кнопку "Delete" значит буду ждать :)
Будет странно если ты нажал Delete, а кластер на барметале еще живой и шлет теоеметрию
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
ну если шлет то пусть заного там появиться. Для меня странно например что тестовые кластера там плодяться. Хотя может быть можно использовать кнопку "Delete" как Opt-Out от телеметрии.
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
Optout не так делается, а присылаемая телеметрия после удаления  наверняка гдпр нарушает
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
Delete в managed кластерах вообще должно само полностью удалять
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
Насколько это хорошая идея устонавливать OpenShift4 на USBDrive или DOM Device?
источник

DG

Dmitry Gadeev in OpenShift - русскоязычное сообщество
Етсд скорость скорее всего не порадует
источник

SF

Stacy Fidelina in OpenShift - русскоязычное сообщество
Ребятки)
настраиваю мониторинг в openshift

1) в приложение внесли библиотечку, что экспортит метрики
2) создали ServiceMonitor, увидела, что подхватились настройки в config_out/prometheus.env.yaml
3) Создала в namespace в котором живет моё приложение rolebinding на system:serviceaccount:openshift-monitoring:prometheus-k8s и выдала ему роль prometheus-k8s (скопировав из kube-system)

Но я получаю ошибку в логах prometheus-k8s-1

level=error ts=2019-08-26T13:39:18.223969272Z caller=main.go:218 component=k8s_client_runtime err="github.com/prometheus/prometheus/discovery/kubernetes/kubernetes.go:288: Failed to list *v1.Service: services is forbidden: User \"system:serviceaccount:openshift-monitoring:prometheus-k8s\" cannot list services in the namespace \"gasu3\": RBAC: role.rbac.authorization.k8s.io \"prometheus-k8s\" not found"


а вот правила для роли

rules:
apiVersion: authorization.openshift.io/v1
kind: Role
metadata:
 name: prometheus-k8s
 namespace: gasu3
rules:
- apiGroups:
 - ""
 attributeRestrictions: null
 resources:
 - endpoints
 - nodes
 - pods
 - services
 verbs:
 - get
 - list
 - watch
источник

c

corsars in OpenShift - русскоязычное сообщество
Просто нету сервиса openshift-monitoring:prometheus-k8
источник

c

corsars in OpenShift - русскоязычное сообщество
Как создалава по п.3 покажи
источник

SF

Stacy Fidelina in OpenShift - русскоязычное сообщество
corsars
Как создалава по п.3 покажи
cat rolebinding.yaml
apiVersion: authorization.openshift.io/v1
groupNames: null
kind: RoleBinding
metadata:
 name: prometheus-k8s
 namespace: gasu3
roleRef:
 name: prometheus-k8s
 namespace: gasu3
subjects:
- kind: ServiceAccount
 name: prometheus-k8s
 namespace: openshift-monitoring
userNames:
- system:serviceaccount:openshift-monitoring:prometheus-k8s
источник