Size: a a a

OpenShift - русскоязычное сообщество

2020 January 28

MS

Michael Silich in OpenShift - русскоязычное сообщество
А есть ли какой метод заменить серты ручным методом? В доке есть упоминания как заменить серты на регистри, руотер и етцд. Но нет на мастер
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
Michael Silich
А /etc/origin/master/master.server.crt не должен меняться? Все файлы в /etc/origin/master/named_certificates/ поменялись. Но сам конт k8s_controllers_master-controllers не может запросить ресурсы в логе net/http: TLS handshake timeout
должен менятся
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
но если ты меняешь сертификаты и мастера и роутера, то это playbooks/redeploy-certificates.yml  - это дотянется до всего чего найдет
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
тянеться но оно падало на преверке [okd-master1.int.domain]: FAILED! .
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
я сейчас это уже починил
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
Поставил в лб замену сертификатов. на валидные. И запустил буку
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
кстати, у тебя же было тестовый опенстак? OKD 4.4 с https://origin-release.svc.ci.openshift.org/releasestream/4.4.0-0.okd/release/4.4.0-0.okd-2020-01-28-022517 должен поддерживать опенстак
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
найс, сегодняже проверю
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
после новых инсталяций мне кстати начали приходит письма от ваших сейлсов. Нужна ли мне помощь в выборе subscription :)
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
Michael Silich
после новых инсталяций мне кстати начали приходит письма от ваших сейлсов. Нужна ли мне помощь в выборе subscription :)
это ... некрасиво, если нужные галочки тыкал :/
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
да там даже галочек то нету. Я ему потом отпишусь и спрошу у наших как можно свой акк к фирменному привязать. У нас типа какойто gold membership есть или чтото в этом роде.
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
Michael Silich
да там даже галочек то нету. Я ему потом отпишусь и спрошу у наших как можно свой акк к фирменному привязать. У нас типа какойто gold membership есть или чтото в этом роде.
при создании аккаунта есть галочки про новости и контакты
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
Андрей Суковицын
Всем привет. Наверняка кто-то уже сталкивался - okd 3.11, в апе почти год - скоро протухнут сертификаты. oc get csr выдает кучу реквестов в состоянии pending. Нашел решение, где эти реквесты нужно руками аппрувить. Мучают два вопроса  - после ручного аппрува, нужно ли что-то перезагружать, рестартовать и тп, или это прозрачно для сервисов и работающих контейнеров? И как, всё-таки починить автоаппрув - это ведь должно из коробки работать..
автоаппрув включается опцией openshift_master_bootstrap_auto_approve. Проблема в том что к твоему кластеру может подсоединиться атакующий и получить привилегии ноды (это немного, но можно наделать бед), так что аккуратней там
источник

FM

Fedor Mac in OpenShift - русскоязычное сообщество
Oleg Sadykov
Там же надо сначала сделать oc import-image imagestreamname
там оказалось в политике по умолчанию, шифт ходит раз в 15 минут
источник

OS

Oleg Sadykov in OpenShift - русскоязычное сообщество
Fedor Mac
там оказалось в политике по умолчанию, шифт ходит раз в 15 минут
Обновляет is или ты напрямую?
источник

FM

Fedor Mac in OpenShift - русскоязычное сообщество
Oleg Sadykov
Обновляет is или ты напрямую?
Лезет во внешнее хранилище артефактов
источник

MS

Michail Sheldyakov in OpenShift - русскоязычное сообщество
Как правильно указывать LimitRange ratio для памяти в 3.11? https://docs.openshift.com/container-platform/3.6/admin_guide/limits.html


apiVersion: "v1"
kind: "LimitRange"
metadata:
 name: "limit-memory-overcommit"
spec:
 limits:
   - type: "Pod"
     maxLimitRequestRatio:
       memory: 1.5

после отправки в api становится
memory: 1500m
источник

FM

Fedor Mac in OpenShift - русскоязычное сообщество
Oleg Sadykov
Обновляет is или ты напрямую?
Да обновляет в итоге
источник

АС

Андрей Суковицын in OpenShift - русскоязычное сообщество
Vadim Rutkovsky
автоаппрув включается опцией openshift_master_bootstrap_auto_approve. Проблема в том что к твоему кластеру может подсоединиться атакующий и получить привилегии ноды (это немного, но можно наделать бед), так что аккуратней там
Ага, спс. Это я нашел. А как на счёт аффекта - перевыпуск и переключение на новые сертификаты происходит прозрачно?
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
Андрей Суковицын
Ага, спс. Это я нашел. А как на счёт аффекта - перевыпуск и переключение на новые сертификаты происходит прозрачно?
ага, там простой контейнер которые сам делает oc adm approve, если кратко
источник