Size: a a a

OpenShift - русскоязычное сообщество

2021 September 14

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
>не апдейтя его при каждом новом crd в кластере

это можно автоматизировать через mutating webhook, например
источник

R

Reggie in OpenShift - русскоязычное сообщество
😭 Поняла. Спасибо. Может можно тогда написать operator, который будет получать в cr, чему делать deny, делать get all resource types, и прописывать в этот несчастный role, исключая указанное
источник

DG

Dmitry Gadeev in OpenShift - русскоязычное сообщество
если делать буквально так, то будет грантовано право эскалации прав, т.е. человеку будет можно создать роль/кластероль с нужными под\логс и получить доступ к логам:)
источник

R

Reggie in OpenShift - русскоязычное сообщество
Понимаю, согласна, для юзера это плохо. Конкретно эта роль не для юзера, а для sa, с которым подключается к кластеру другой продукт. А в этом продукте ещё один свой слой защиты, не позволяющий абъюзит права такого вида escalations, короче говоря понимаю что криво и ужасно, но пока лучше решения не нашла
источник

R

Reggie in OpenShift - русскоязычное сообщество
Речь о Argocd ui, в котором видны логи подов, на данный момент они не поддерживают выключение этой фичи. Собственно, пытаюсь у его sa, с которым он к кластеру подключается, и забрать permissions на эти логи. Я в Argocd открыла feature request пока что по любому. Может есть ещё идеи?
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
Спасибо. Сохранил себе.
источник

VK

Victor Kolomin in OpenShift - русскоязычное сообщество
Всем привет, кто сталкивался с такой проблемой?? Есть оператор Group Sync Operator, и там вышла версия 0.0.13, там внутри зашито что имедж берется не с открытого репозитория, а с redhat. Back-off pulling image registry.redhat.io/openshift4/ose-kube-rbac-proxy

Так выкатили, или redhat делает только по подписке?
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
```There are plans to make arm64-compatible build of OKD```  
OKD on Raspberrypi confirmed? :)
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
ну да, на 16ГБ RAM rPI
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
жирно, ждём raspberry 5
источник
2021 September 15

Z

Zorg in OpenShift - русскоязычное сообщество
https://turingpi.com/turing-pi-v2-is-here/
Вот вам в тему тогда на помечтать
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
Угу тоже жду. Эта платка и малинки мне не сильно нужны, но хочу :D
источник

ВБ

Виктор Бурлуцкий... in OpenShift - русскоязычное сообщество
Подскажите а можно ли как-то на уровне опеншифта резать доступ к приложению по внешним ip? Суть такова что есть приложение на которое хотелось бы пускать людей только из одной подсети, но по сети логично что не запретить иначе это будет на весь кластер действовать.
источник

VR

Vadim Rutkovsky in OpenShift - русскоязычное сообщество
источник

ВБ

Виктор Бурлуцкий... in OpenShift - русскоязычное сообщество
metadata:
 annotations:
   haproxy.router.openshift.io/ip_whitelist: 180.5.61.153 192.168.1.0/24 10.0.0.0/8

Типо так вот в роут вайтлист прописать с нужной подсетью просто?
источник

OS

Oleg Sadykov in OpenShift - русскоязычное сообщество
На уровне балансировщика проще кмк
источник

ВБ

Виктор Бурлуцкий... in OpenShift - русскоязычное сообщество
Ну балансировшик в шифте хапроси и есть вроде, внешнего нет у нас
источник

OS

Oleg Sadykov in OpenShift - русскоязычное сообщество
Я про тот, что на ноды с роутерами и апи балансит и не часть openshift как такового
источник

ВБ

Виктор Бурлуцкий... in OpenShift - русскоязычное сообщество
У меня ленивый кластер опеншифта) установленный в вмвару по ipi методу, без внешних бастионов и балансировшиков ... Баланс трафика в нем как я понимаю хапрокси живущий на мастер нодах делает.
источник