Size: a a a

2020 December 15

GG

George Gaál in Saltstack
И можно легко это с мастера инициировать
источник

GG

George Gaál in Saltstack
Иначе стейт неопределён
источник

YZ

Yerzhan Zhiyentayev in Saltstack
Roman
но зачем если достаточно сертификата?
да мне все равно все это говно на несколько мастеров раскидывать. так что приватные ключи в любом случае будут опубликованы
источник

R

Roman in Saltstack
источник

YZ

Yerzhan Zhiyentayev in Saltstack
мастеров кубернетеса*
источник

YZ

Yerzhan Zhiyentayev in Saltstack
George Gaál
Как диаграмму процесса
процесс ансибловый такой. на одном из мастеров генерятся CA серты и еще пара тройка "общих" и распихиваются по остальным нодам. на самих нодах уже генерятся серты kubelet-а и прочего говна.
а solt way какой в таком случае?
источник

R

Roman in Saltstack
На основе Солта можно построить PKI
источник

R

Roman in Saltstack
будет Root CA + опционально Intermediate CA и дальше на нужных миньонах выпускаются сертификаты, для того чтоб подписать сертификат - они ходят в Root / Inter CA
источник

GG

George Gaál in Saltstack
Roman
На основе Солта можно построить PKI
Как ?
источник

R

Roman in Saltstack
https://github.com/hatifnatt/pki-formula/
может так понятне будет :)
источник

GG

George Gaál in Saltstack
Спасибо
источник

YZ

Yerzhan Zhiyentayev in Saltstack
Roman
На основе Солта можно построить PKI
да, но меня могут послать нахуй с этим For remote signing, peers must be permitted to remotely call the sign_remote_certificate function.
а во вторых - мне все равно тащить одинаковый набор сертов на N мастеров куба

поэтому я думал сгенерить серты на одном, опубликовать их в майнах и забрать на остальные
источник

YZ

Yerzhan Zhiyentayev in Saltstack
но я так понимаю я еще столкнусь с тем, что просто так запустить salt '*' state.apply у меня не выйдет и я получу херню? мне нужно будет сначала запускать аплай на условный СА-сервер и только потом на остальные?
источник

YZ

Yerzhan Zhiyentayev in Saltstack
воняет императивщиной
источник

YZ

Yerzhan Zhiyentayev in Saltstack
источник

R

Roman in Saltstack
Yerzhan Zhiyentayev
но я так понимаю я еще столкнусь с тем, что просто так запустить salt '*' state.apply у меня не выйдет и я получу херню? мне нужно будет сначала запускать аплай на условный СА-сервер и только потом на остальные?
очевидно же, надо использовать orch в данном случае, иначе откуда в mine возьмутся опубликованный серты?
источник

R

Roman in Saltstack
Yerzhan Zhiyentayev
воняет императивщиной
суровая реальность
источник

YZ

Yerzhan Zhiyentayev in Saltstack
буду_проституткой.jpg
источник

R

Roman in Saltstack
для запуска чего либо работающего на нескольких серверах, но при этом требующего определенный порядок выполнения без orch почти нереально обойтись
источник

GG

George Gaál in Saltstack
Roman
для запуска чего либо работающего на нескольких серверах, но при этом требующего определенный порядок выполнения без orch почти нереально обойтись
+++
источник