Size: a a a

OpenShift - русскоязычное сообщество

2020 March 27

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
Alexey Noginov
Народ, привет!
А кто нибудь в двух словах может объяснить концепцию basic authentication в Openhisft 4.3?
Я что то не очень понимаю, судя по гайду OCP надо создать identity provider для внутреннего oAuth сервера, с выбранным типом аутентификации. Вот только Basic в моем понимании это логин/пароль, хранящийся в самом шифте. А здесь при настройке, шифт вроде как у себя учетные записи не хранит и предлагает отправлять их на какой то указанный url, где произойдет проверка введенных creds...
Собственно, он в аутентификацией работает только со сторонней проверкой чтоли?
>Вот только Basic в моем понимании это логин/пароль, хранящийся в самом шифте
htpasswd тогда?
https://docs.okd.io/latest/authentication/understanding-identity-provider.html#supported-identity-providers
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
Asgoret
коллеги, кто-нибудь делал изоляцию неймспейсов? т.е. один неймспейс в другой сходить не может по внутренним урлам\ипшникам, только после написания точечного нетворкполиси или через внешку.(ну вдруг)
оно вродебы стандартом так делает когда сеть вот такая стоит os_sdn_network_plugin_name='redhat/openshift-ovs-multitenant'
источник

A

Asgoret in OpenShift - русскоязычное сообщество
Michael Silich
оно вродебы стандартом так делает когда сеть вот такая стоит os_sdn_network_plugin_name='redhat/openshift-ovs-multitenant'
я так не сделал....фак...а по дефолту стоит что?) и насолько это рисокванно менять что-то через мастер конфиги?
источник

AN

Alexey Noginov in OpenShift - русскоязычное сообщество
Vadim Rutkovsky
>Вот только Basic в моем понимании это логин/пароль, хранящийся в самом шифте
htpasswd тогда?
https://docs.okd.io/latest/authentication/understanding-identity-provider.html#supported-identity-providers
стоп, сейчас переосмыслил доку по httpass... я на арм создаю файл httpass, потом в опеншифте создаю секрет, создаю claim для секрета, и загружаю секрет
И это типа получается в etcd появляется запись пользователя с соотстветствующим секретом.
Так чтоли?
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
точно непомню что там по дефолту, вродебы ovs-subnet
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
Alexey Noginov
стоп, сейчас переосмыслил доку по httpass... я на арм создаю файл httpass, потом в опеншифте создаю секрет, создаю claim для секрета, и загружаю секрет
И это типа получается в etcd появляется запись пользователя с соотстветствующим секретом.
Так чтоли?
примерно так, только там один секрет с описанием всех пользователей
источник

AN

Alexey Noginov in OpenShift - русскоязычное сообщество
Vadim Rutkovsky
примерно так, только там один секрет с описанием всех пользователей
даже так.. Теперь примерно понял, попробую с новым видением настроить.
Спасибо!
источник

A

Asgoret in OpenShift - русскоязычное сообщество
Michael Silich
точно непомню что там по дефолту, вродебы ovs-subnet
ага, остается вопрос насколько это стремно менять на работающем шифте с ovs-subnet -> redhat/openshift-ovs-multitenant
источник

A

Asgoret in OpenShift - русскоязычное сообщество
@vrutkovs сможешь проконсультировать?
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
источник

A

Asgoret in OpenShift - русскоязычное сообщество
Michael Silich
выглядит легко, но.... :)
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
ага, вот это но каквсегда может сделать из прод кластера тыкву
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
Asgoret
ага, остается вопрос насколько это стремно менять на работающем шифте с ovs-subnet -> redhat/openshift-ovs-multitenant
дока говорит можно, я такого конечно же не делал
источник

A

Asgoret in OpenShift - русскоязычное сообщество
Michael Silich
ага, вот это но каквсегда может сделать из прод кластера тыкву
о чем и речь
источник

A

Asgoret in OpenShift - русскоязычное сообщество
@vrutkovs Michael я так понимаю, что atomic-openshift-node.service не используется более?
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
там вроде только master-restart api и node остался
источник

A

Asgoret in OpenShift - русскоязычное сообщество
Michael Silich
там вроде только master-restart api и node остался
controllers же
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
и оно тоже
источник

A

Asgoret in OpenShift - русскоязычное сообщество
Michael Silich
и оно тоже
хм...чет не видно
источник

A

Asgoret in OpenShift - русскоязычное сообщество
ну...вышло так себе....
auth: error contacting openid connect provider (retrying in 32s): Get https://172.30.0.1:443/.well-known/oauth-authorization-server: dial tcp 172.30.0.1:443: connect: no route to host
источник