На 24 ноември завърши Slurm Mega, напреднал интензивен курс по Kubernetes. ще се проведе в Москва на 18-20 май.

Идеята на Slurm Mega: поглеждаме под капака на клъстера, разглеждаме теоретично и практически детайлите за инсталацията и конфигурацията на production-ready клъстер („the-not-so-easy-way“), обсъждаме механизмите за осигуряване на безопасността и устойчивостта на приложенията.
Бонус на Mega: тези, които преминават Slurm Basic и Slurm Mega, получават всички знания, необходими за полагане на изпита за и 50% отстъпка за изпита.
Специални благодарности на Selectel за предоставяне на облака за практика, благодарение на което всеки участник работеше в собствен клъстер, без да се налага да добавяме допълнителни 5000 към цената на билета.
Кой са Бондарев и Селиванов, няма да разказвам, на интересуващите се, .
Slurm Mega. Първият ден.
В първия ден на Slurm Mega натоварихме участниците с 4 теми. Павел Селиванов разказа за процеса на създаване на устойчив клъстер отвътре, за работата на Kubeadm, както и за тестването и отстраняването на проблеми с клъстера.

Первият кофебрейк. Обикновено „звонок за учителя“, но на Slurm, докато учениците пият кафе, преподавателите продължават да отговарят на въпроси.

И въпреки че над главата на Павел Селиванов витае облаче „Перерыв II“, да отиде на почивка не му е съдба.

Сергей Бондарев и Марсель Ибраев чакат реда си да излязат на катедрата.
В паузата се приближих до Сергей Бондарев и го попитах: „Какво би посъветвал на всички инженери Kubernetes от своя опит с клъстерите на нашите клиенти?“
Сергей даде просто препоръка: „Закрийте достъпа от интернет до API-сервера. Защото периодично се появяват заплахи за сигурността, които позволяват неупълномощени потребители да получат достъп до клъстера.»
След няколко минути и бутилка минерална вода, Павел Селиванов се хвърли в бой с темата за „Авторизация в клъстера чрез външен доставчик“, а именно LDAP (Nginx + Python) и OIDC (Dex + Gangway).
В следващата пауза съвет на инженерите Kubernetes даде Марсель Ибраев, спикер на Slurm, Certified Kubernetes Administrator: „Ще кажа нещо, което звучи банално, но като се има предвид колко често срещам това, имам подозрение, че не всички го взимат предвид. Не трябва слепо да се вярва на всякакви How-To статии в интернет, които обясняват колко страхотно работи онова или това решение. В контекста на Kubernetes това придобива специален смисъл. Kubernetes е сложна система и добавянето на решение, което не е тествано във вашия проект и инсталацията на вашия кластер, може да доведе до тъжни последствия, независимо от това, което пишат в интернет за неговата страхотност. Дори самият Kubernetes, без обмислен подход, може да навреди на проекта ви — „каквото е добро за руснака, за германеца е смърт“. Затова тестваме, проверяваме и изпитваме всяко решение преди да го внедрим. Само така ще вземете предвид всички нюанси, които могат да възникнат.».
След обяд в бой влезе Сергей Бондарев. Темата му е Network policy, а именно въведение в CNI и Network Security Policy.

В интернет има много статии за Network Policy. Сред администраторите се среща мнението, че без Network Policies може да се обойдем, но специалистите по сигурност много харесват този инструмент и изискват те да бъдат включени.
Штурвалът на Kubernetes при Сергей Бондарев пое Павел Селиванов с темата „Сигурни и високо-достъпни приложения в клъстера“. Той има любими теми: PodSecurityPolicy, PodDisruptionBudget, LimitRange/ResourceQuota.

Темата на Меги, с която Павел се представи на DevOpsConf: .
След разказа как лесно може да се хакне клъстер Kubernetes, скептично настроените администратори казват: „Ага, казвах ви, вашият Kubernetes е дупчеста работа“. Павел обяснява, че настройването на сигурността в клъстера може да бъде направено и не е сложно, просто по подразбиране настройките за сигурност са изключени. Подробности в разшифровката. .

— Кой счупи клъстера? Ето, той счупи клъстера! Оттук е прекрасно да се вижда!
На Slyrm нещата никога не са просто и лесно, за да не е скучно. Но този път Telegram реши да покаже на всички петата си точка:
Марсель Ибраев, [22 ноем. 2019 г., 16:52:52]:
Колеги, в момента има проблеми с работата на Telegram, имайте това предвид.
Този ярък и изпълнен с практическо знание първи ден приключи. На втория ден ще имаме още повече практика, пускане на БД кластер с PostgreSQL, пускане на RabbitMQ кластер, управление на секретите в Kubernetes.

Слёрм Мега. Втори ден.
Водещият започна втория ден с бодро обявление: „От сутринта, както каза вчера Павел, ни очаква истински хардкор. Изразявайки се с думите на хирурзите, ще влезем в недрата на Kubernetes!“
Масовият забавляващ — това е отделна история. Една от проблемите на Слёрма е, че хората се изключват и заспиват от информационната претовареност. Винаги сме търсили начин да направим нещо по въпроса, и на миналия Слёрм малките игри с участниците се представиха много добре. Този път наехме специално обучен човек. В чата много се шегуваха с „интересните конкурси“, но фактът си остава — така активни участници не бяхме виждали досега.

Марселю Ибраеву помогнаха — и той започна да изучава Stateful приложения в кластер. А именно пускането на БД кластер с PostgreSQL и пускането на RabbitMQ кластер.
След обяд Сергей Бондарев се захвана с K8S. Темата му беше „Съхранение на секрети“. Подкрепяха го Малдер и Скали. Проучваха управление на секретите в Kubernetes и Vault. И „Истината е някъде там“.

Това продължи до късно вечерта, когато Павел Селиванов заговори за Horizontal Pod Autoscaler.
Слёрм Мега. Трети ден.
Рязко и бодро, още от сутринта, Сергей Бондарев разбуди аудиторията с резервното копиране и възстановяване след сривове. Бэкапът и възстановяването на кластер с Heptio Velero и etcd бяха проверени лично.

Сергей продължи темата за годишната ротация на сертификатите в кластера: удължаване на сертификатите на контролния план с kubeadm. Преди самия обяд, за да раздвижи апетита на участниците или да го убие напълно, Павел Селиванов повдигна темата за пускането на приложение.

Разгледаха се инструментите за темплетиране и пускане, а също така стратегията за пускане.
Павел Селиванов разказа нова тема: Service Mesh, инсталиране на Istio. Темата се оказа толкова богата, че може да се направи отделен интензив. Обсъждаме плановете, следете анонсите.
Важно е всичко да работи правилно. Времето за практика дойде:
изграждане на CI/CD, за да се стартира едновременно разполагането на приложението и обновлението на клъстера. В учебни проекти всичко работи добре. А в живота понякога има неочаквани моменти.

Нека Слурм бъде с вас!
Източник: habr.com
