24 noyabr tarixində Slёrm Mega, Kubernetes üzrə irəliləmiş intensiv bitdi. Moskvada 18-20 may tarixlərində keçiriləcək.

Slёrm Mega-nın ideyası: klasterin mexanizmini araşdırmaq, istehsalata hazır klasterin quraşdırılması və konfiqurasiyası üzrə nəzəri və praktiki bilik əldə etmək, tətbiqlərin təhlükəsizliyi və dayanıqlılıq mexanizmlərini müzakirə etmək.
Mega bonusu: Slёrm Əsas və Slёrm Mega keçənlər, və imtahan üzrə 50% endirim.
Selectel-ə , praktika üçün bulud təqdim etdiyi üçün ayrıca təşəkkür edirik, bu sayədə hər bir iştirakçı öz bütün subyektləri ilə tam klasterdə çalışa bildi və bilet qiymətinə əlavə olaraq 5000 manat ödəməyə ehtiyac olmadı.
Bondarev və Selivanov kimlərdir, bunu danışmayacağam, maraqlananlar .
Slёrm Mega. Birinci gün.
Slёrm Mega-nın birinci günündə iştirakçılara 4 mövzuda yükləndi. Pavel Selivanov, klasterin içində dayanıqlı klasterin yaradılması prosesi, Kubeadm-in fəaliyyəti, habelə klasterin test edilməsi və problemlərin həlli barədə danışdı.

Birinci kofe arası. Adətən "müəllim üçün zəng", amma Slёrmdə, tələbələr kofe içərkən müəllimlər suallara cavab verməyə davam edirlər.

Və Pavel Selivanov-un başının üstündə "Ara vermə II" buludu olsa da, onun ara verməsi təsadüf deyil.

Sergey Bondarev və Marsel İbraev mikrofona çıxmağı gözləyir.
Ara zamanında Sergey Bondarev-ə yaxınlaşıb soruşdum: "Müştəri klasterlərində çalışarkən Kubernetes mühəndislərinə nə tövsiyə edərdin?"
Sergey sadə bir tövsiyə verdi: "API-serverə internetdən girişi bağlayın. Çünki müntəzəm olaraq qeyri-müəyyən şəxslərin klasterə daxil olmalarına icazə verən təhlükəsizlik təhdidləri tapılır.»
Bir neçə dəqiqə və bir şüşə mineral su içdikdən sonra Pavel Selivanov "Klasterdə xarici provayder vasitəsilə avtorizasiya" adlı proqramlaşdırma uşaq temasına atıldı, xüsusilə LDAP (Nginx + Python) və OIDC (Dex + Gangway).
Növbəti ara zamanı Kubernetes mühəndislərinə Marsel İbraev, Slёrm-nin spikeri, Sertifikatlı Kubernetes Administratoru: "Bunu sıradan bir şey gibi söyleyeceğim ama bunu sıkça yaşadığım için bunu herkesin dikkate almadığına dair bir şüphem var. İnternetteki çeşitli How-To'lara körü körüne inanmamak gerekiyor, orada şu ya da bu çözümün ne kadar harika çalıştığı anlatılıyor. Kubernetes bağlamında bu özel bir anlam kazanıyor. Çünkü Kubernetes karmaşık bir sistem ve projelerinizde ve küme kurulumunuzda test edilmemiş bir çözüm eklemek, internetteki övgülerine rağmen olumsuz sonuçlar doğurabilir. Sadece Kubernetes bile dikkatli bir yaklaşım olmadan projelerinize zarar verebilir; "Rus'a iyi olan, Alman'a ölüm" derler. Bu yüzden, herhangi bir çözümü uygulamadan önce test edip kontrol etmeliyiz. Ancak bu şekilde, ortaya çıkabilecek tüm nüansları dikkate alabilirsiniz.».
Öğleden sonra Sergey Bondarev sahneye çıktı. Konusu Network policy, özellikle CNI'ye ve Network Security Policy'ye giriş.

İnternette Network Policy hakkında birçok makale var. Yöneticiler arasında, Network Policies olmadan da idare edilebileceği yönünde bir görüş var ancak güvenlik uzmanları bu aracı çok seviyor ve Network Policies'in etkinleştirilmesini talep ediyor.
Kubernetes'in kontrol koltuğunu Sergey Bondarev'den Pavel Selivanov devraldı. Konusu "Kümede Güvenli ve Yüksek Erişilebilir Uygulamalar". Kendisine ait sevdiği konular var: PodSecurityPolicy, PodDisruptionBudget, LimitRange/ResourceQuota.

Pavel'in DevOpsConf'de konuştuğu Mеgi'nin konusu: .
Kubernetes kümesinin ne kadar kolay hackedileceğini anlatan Pavel'in ardından, şüpheci yöneticiler şöyle diyor: "Aha, ben demiştim, sizin Kubernetes'iniz delik deşik bir şey." Pavel, kümede güvenliği ayarlamanın mümkün olduğunu ve bunun zor olmadığını açıklıyor; ancak güvenlik ayarları varsayılan olarak kapalıdır. Ayrıntılar transkripte. .

— Kümesi kim kırdı? İşte o kırdı! Buradan mükemmel bir şekilde görebiliyorum!
Slyorm'da her şey hiçbir zaman kolay ve basit olmaz, sıkıcı olmasın diye. Ama bu sefer Telegram herkese beşinci noktasını göstermeyi seçti:
Marcel İbraev, [22 Kasım 2019, 16:52:52]:
Arkadaşlar, şu an Telegram'da aksaklıklar gözlemlenmektedir, bunu göz önünde bulundurun.
Böylece pratik bilgi dolu ilk gün sona erdi. İkinci günde daha fazla pratik olacak, PostgreSQL örneği ile bir DB kümesi kuracak, RabbitMQ kümesini başlatacak ve Kubernetes'te gizli bilgileri yöneteceğiz.

Slyorm Mega. İkinci gün.
Sunucu, ikinci güne enerjik bir duyuru ile başladı: "Sabah, dün Pavel'in ifade ettiği gibi, bizi gerçek bir hardcore bekliyor. Cerrahların diliyle, Kubernetes'in içlerine dalacağız!"
Masiv-Söyücü — bu ayrı bir hekayədir. Slyörmün problemlərindən biri — insanların məlumat yükündən sönmələri və yuxuya getmələridir. Biz həmişə bununla bağlı bir şey axtarırdıq və keçən Slyörmdə iştirakçılarla kiçik oyunlar yaxşı işlədi. Bu dəfə biz xüsusi olaraq öyrədilmiş birini işə götürdük. Çatda "maraqlı müsabiqələr" ilə bağlı çox zarafat etdilər, amma fakt budur — belə enerjili iştirakçılar görməmişdik.

Marsel İbraeva kömək gəldi — və o Stateful tətbiqləri klasterdə öyrənməyə başladı. Xüsusilə PostgreSQL nümunəsində verilənlər bazası klasterini işə salmağı və RabbitMQ klasterini işə salmağı öyrəndi.
Yeməkdən sonra K8S haqqında Sergey Bondarev başladı. Onun mövzusu "Sirlərinin saxlanması" idi. Onu Mulder və Scully müşayiət edirdi. Kubernetes və Vault-da sirlərinin idarə olunmasını öyrəndilər. Həmçinin, "Həqiqət oradadır".

Bu, axşamın gec saatlarına qədər davam etdi, Pavel Selivanov Horizontal Pod Autoscaler haqqında danışanda.
Slyörm Mega. Üçüncü gün.
Səhər saatlarından etibarən Sergey Bondarev auditoriyanı ehtiyat nüsxə və çöküşdən bərpa etmə ilə oyandırdı. Bəxş edə biləcəyimiz yeniləmələr və ehtiyat nüsxələri Heptio Velero və etcd istifadə etməklə şəxsi yoxladıq.

Sergey klasterdə illik sertifikat dövriyyəsi mövzusuna davam etdi: kubeadm ilə control-plane sertifikatlarının uzadılması. Yeməkdən əvvəl iştirakçıların iştahasını açmaq və ya tamamilə itirmək üçün Pavel Selivanov tətbiqin yerləşdirilməsi mövzusunu gündəmə gətirdi.

Şablonlaşdırma və yerləşdirmə alətləri müzakirə edildi, eyni zamanda yerləşdirmə strategiyaları da müzakirə edildi.
Pavel Selivanov yeni bir mövzudan danışdı: Service Mesh, Istio-nun quraşdırılması. Mövzu elə zəngin oldu ki, bununla ayrı bir intensiv təşkil etmək olar. Planları müzakirə edirik, elanları izləyin.
Əsas odur ki, hər şey düzgün işləsin. Çünki praktikaya vaxt gəldi:
CI/CD-nin qurulması, bir tərəfdən tətbiqin yerləşdirilməsi, digər tərəfdən isə klasterin yenilənməsi üçün. Tədris layihələrində hər şey yaxşı işləyir. Həyat bəzən gözlənilməzliklərlə doludur.

Slyörm səninlə olsun!
Mənbə: habr.com
