Size: a a a

OpenShift - русскоязычное сообщество

2021 June 03

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
>Upgraded to MutatingWebhookConfiguration v1 API. It is GA from Kubernetes 1.16, which OpenShift 4.3 is based on.
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
3.11 - это кую 1.11, так что там такой апишки нет
источник

F

FM in OpenShift - русскоязычное сообщество
спасибо , а этот вариант от лукавого ?
источник

F

FM in OpenShift - русскоязычное сообщество
I found the issue: as I'm running on OpenShift 3.11 (Kubernetes 1.11), the API config had to be changed so it supports admission controllers.

   MutatingAdmissionWebhook:
     configuration:
       apiVersion: v1
       disable: false
       kind: DefaultAdmissionConfig
   ValidatingAdmissionWebhook:
     configuration:
       apiVersion: v1
       disable: false
       kind: DefaultAdmissionConfig
This block must be present in the master-config.yml in the section admissionConfig.pluginConfig. After restarting the apiserver, the webhook started to kick in. But the sidecar was still not injected, because of some permission issues. Granting the consumer app's service account cluster-admin permissions or access to the privileged SCC (equivalent of PSP) helped, but then also introduces other security issues.
источник

F

FM in OpenShift - русскоязычное сообщество
хорошо, а тогда как вы в Openshift 3 инъекции Vault?
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
думаю сработает, разве что оно отключено потому что нестабильно и не очень секьюрно
источник

F

FM in OpenShift - русскоязычное сообщество
согласен на проде так себе вариант, а как-то на openshift 3 прикручивали ?
источник

F

FM in OpenShift - русскоязычное сообщество
хотя бы понять куда копать?)
источник

V

Vladimir in OpenShift - русскоязычное сообщество
мб в сторону более старых туториалов? 🙂
источник

V

Vladimir in OpenShift - русскоязычное сообщество
(сам не делал, предположение)
источник

F

FM in OpenShift - русскоязычное сообщество
прощу прощения за глупый вопрос, а можно тыкнуть в меня ссылкой?)
источник

V

Vladimir in OpenShift - русскоязычное сообщество
источник

V

Vladimir in OpenShift - русскоязычное сообщество
не претендует на истину, я имел ввиду туториалы написанные для волта во времена 3.11, если внутренних противоречий у сайдконтейнера того времени со свежим волтом нет мб и взлетит
источник

F

FM in OpenShift - русскоязычное сообщество
Спасибо, посмотрю
источник

AS

André Strelnikov in OpenShift - русскоязычное сообщество
Коллеги, а кто-то пробовал штуку openshift-user-workload-monitoring? Это замена развертывания своего Прометея в пользовательских проектах + федерации его с кластерным Прометеем? По документации как-то не очень понятно
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
>замена развертывания своего Прометея в пользовательских проектах
да

>федерации его с кластерным Прометеем

нет. Они не смешиваются. Но есть thanos-querier который смотрит в оба и может агрегировать метрики из обоих
источник

AS

André Strelnikov in OpenShift - русскоязычное сообщество
то есть отдельным оператором развертывается отдельный Прометей для всех несистемных проектов, и чтобы экспортировать туда метрики, достаточно в своем проекте создать объект ServiceMonitor? А графану получается нужно каждому свою, или так же будет общая несистемная графана?
источник

AS

André Strelnikov in OpenShift - русскоязычное сообщество
AlertManager судя по схеме общий, и алерты в пользовательских проектах будут подхватываться
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
тем же оператором, отдельный прометей.
Графану нужно отдельно приносить, для неё есть симпатичный оператор
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
не уверен что алертменеджер общий
источник