Nota. transl.: Ang mga operator kay auxiliary software para sa Kubernetes nga gidesinyo sa pag-automate sa pagpatuman sa naandang mga aksyon sa cluster nga mga butang atol sa pipila ka mga panghitabo. Nakasulat na kami bahin sa mga operator sa
Nakahukom ko nga isulat kini nga post sa usa ka tinuod nga panig-ingnan sa kinabuhi human sa akong mga pagsulay sa pagpangita og dokumentasyon sa paghimo og operator para sa Kubernetes, miagi sa pagtuon sa code.
Ang pananglitan nga ihulagway mao kini: sa among Kubernetes cluster, matag usa Namespace
nagrepresentar sa sandbox environment sa usa ka team, ug gusto namo nga pugngan ang pag-access niini aron ang mga team makaduwa lang sa ilang kaugalingong sandbox.
Mahimo nimong makab-ot ang imong gusto pinaagi sa pag-assign sa usa ka user sa usa ka grupo nga adunay RoleBinding
sa espesipiko Namespace
ΠΈ ClusterRole
nga adunay mga katungod sa pag-edit. Ang representasyon sa YAML mahimong sama niini:
---
kind: RoleBinding
apiVersion: rbac.authorization.k8s.io/v1beta1
metadata:
name: kubernetes-team-1
namespace: team-1
subjects:
- kind: Group
name: kubernetes-team-1
apiGroup: rbac.authorization.k8s.io
roleRef:
kind: ClusterRole
name: edit
apiGroup: rbac.authorization.k8s.io
Paghimo sa ingon RoleBinding
mahimo nimo kini nga mano-mano, apan sa higayon nga makakuha ka og kapin sa usa ka gatos nga mga namespaces, kini mahimong usa ka kapoy nga buluhaton. Dinhi magamit ang mga operator sa Kubernetes - gitugotan ka nila nga awtomatiko ang paghimo sa mga kapanguhaan sa Kubernetes base sa mga pagbag-o sa mga kapanguhaan. Sa among kaso, gusto namon nga maghimo RoleBinding
samtang nagmugna Namespace
.
Una sa tanan, atong ipasabut ang function main
, nga naghimo sa gikinahanglan nga pag-setup aron sa pagpadagan sa pahayag ug dayon gisangpit ang aksyon nga pahayag:
(Nota. transl.: pagkahuman, ang mga komento sa code gihubad sa Russian. Dugang pa, ang indentasyon gitul-id alang sa mga luna imbes sa [girekomenda sa Go] nga mga tab para lamang sa katuyoan nga mas daling mabasa sulod sa gambalay sa layout ni Habr. Pagkahuman sa matag lista, adunay mga link sa orihinal sa GitHub, diin ang mga komentaryo ug mga tab sa English nga pinulongan gitipigan.)
func main() {
// Π£ΡΡΠ°Π½Π°Π²Π»ΠΈΠ²Π°Π΅ΠΌ Π²ΡΠ²ΠΎΠ΄ Π»ΠΎΠ³ΠΎΠ² Π² ΠΊΠΎΠ½ΡΠΎΠ»ΡΠ½ΡΠΉ STDOUT
log.SetOutput(os.Stdout)
sigs := make(chan os.Signal, 1) // Π‘ΠΎΠ·Π΄Π°Π΅ΠΌ ΠΊΠ°Π½Π°Π» Π΄Π»Ρ ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΡ ΡΠΈΠ³Π½Π°Π»ΠΎΠ² ΠΠ‘
stop := make(chan struct{}) // Π‘ΠΎΠ·Π΄Π°Π΅ΠΌ ΠΊΠ°Π½Π°Π» Π΄Π»Ρ ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΡ ΡΡΠΎΠΏ-ΡΠΈΠ³Π½Π°Π»Π°
// Π Π΅Π³ΠΈΡΡΡΠΈΡΡΠ΅ΠΌ ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΠ΅ SIGTERM Π² ΠΊΠ°Π½Π°Π»Π΅ sigs
signal.Notify(sigs, os.Interrupt, syscall.SIGTERM, syscall.SIGINT)
// Goroutines ΠΌΠΎΠ³ΡΡ ΡΠ°ΠΌΠΈ Π΄ΠΎΠ±Π°Π²Π»ΡΡΡ ΡΠ΅Π±Ρ Π² WaitGroup,
// ΡΡΠΎΠ±Ρ Π·Π°Π²Π΅ΡΡΠ΅Π½ΠΈΡ ΠΈΡ
Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ Π΄ΠΎΠΆΠΈΠ΄Π°Π»ΠΈΡΡ
wg := &sync.WaitGroup{}
runOutsideCluster := flag.Bool("run-outside-cluster", false, "Set this flag when running outside of the cluster.")
flag.Parse()
// Π‘ΠΎΠ·Π΄Π°Π΅ΠΌ clientset Π΄Π»Ρ Π²Π·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡΠ²ΠΈΡ Ρ ΠΊΠ»Π°ΡΡΠ΅ΡΠΎΠΌ Kubernetes
clientset, err := newClientSet(*runOutsideCluster)
if err != nil {
panic(err.Error())
}
controller.NewNamespaceController(clientset).Run(stop, wg)
<-sigs // ΠΠ΄Π΅ΠΌ ΡΠΈΠ³Π½Π°Π»ΠΎΠ² (Π΄ΠΎ ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΡ ΡΠΈΠ³Π½Π°Π»Π° Π±ΠΎΠ»Π΅Π΅ Π½ΠΈΡΠ΅Π³ΠΎ Π½Π΅ ΠΏΡΠΎΠΈΡΡ
ΠΎΠ΄ΠΈΡ)
log.Printf("Shutting down...")
close(stop) // ΠΠΎΠ²ΠΎΡΠΈΠΌ goroutines ΠΎΡΡΠ°Π½ΠΎΠ²ΠΈΡΡΡΡ
wg.Wait() // ΠΠΆΠΈΠ΄Π°Π΅ΠΌ, ΡΡΠΎ Π²ΡΠ΅ ΠΎΡΡΠ°Π½ΠΎΠ²Π»Π΅Π½ΠΎ
}
Atong buhaton ang mosunod:
- Nagbutang kami usa ka handler alang sa piho nga mga signal sa operating system aron mahimoβg mogawas ang operator.
- Gigamit namo
WaitGroup
sa maayong pagpahunong sa tanang goroutine sa dili pa matapos ang aplikasyon. - Naghatag kami og access sa cluster pinaagi sa paghimo
clientset
. - Paglusad
NamespaceController
, diin mahimutang ang tanan natong lohika.
Karon kinahanglan namon ang usa ka basehan alang sa lohika, ug sa among kaso kini ang gihisgutan NamespaceController
:
// NamespaceController ΡΠ»Π΅Π΄ΠΈΡ ΡΠ΅ΡΠ΅Π· Kubernetes API Π·Π° ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΡΠΌΠΈ
// Π² ΠΏΡΠΎΡΡΡΠ°Π½ΡΡΠ²Π°Ρ
ΠΈΠΌΠ΅Π½ ΠΈ ΡΠΎΠ·Π΄Π°Π΅Ρ RoleBinding Π΄Π»Ρ ΠΊΠΎΠ½ΠΊΡΠ΅ΡΠ½ΠΎΠ³ΠΎ namespace.
type NamespaceController struct {
namespaceInformer cache.SharedIndexInformer
kclient *kubernetes.Clientset
}
// NewNamespaceController ΡΠΎΠ·Π΄Π°Π΅Ρ Π½ΠΎΠ²ΡΠΉ NewNamespaceController
func NewNamespaceController(kclient *kubernetes.Clientset) *NamespaceController {
namespaceWatcher := &NamespaceController{}
// Π‘ΠΎΠ·Π΄Π°Π΅ΠΌ ΠΈΠ½ΡΠΎΡΠΌΠ΅Ρ Π΄Π»Ρ ΡΠ»Π΅ΠΆΠ΅Π½ΠΈΡ Π·Π° Namespaces
namespaceInformer := cache.NewSharedIndexInformer(
&cache.ListWatch{
ListFunc: func(options metav1.ListOptions) (runtime.Object, error) {
return kclient.Core().Namespaces().List(options)
},
WatchFunc: func(options metav1.ListOptions) (watch.Interface, error) {
return kclient.Core().Namespaces().Watch(options)
},
},
&v1.Namespace{},
3*time.Minute,
cache.Indexers{cache.NamespaceIndex: cache.MetaNamespaceIndexFunc},
)
namespaceInformer.AddEventHandler(cache.ResourceEventHandlerFuncs{
AddFunc: namespaceWatcher.createRoleBinding,
})
namespaceWatcher.kclient = kclient
namespaceWatcher.namespaceInformer = namespaceInformer
return namespaceWatcher
}
(
Dinhi kita nagpahimutang SharedIndexInformer
, nga episyente (gamit ang cache) maghulat alang sa mga pagbag-o sa namespace (basaha ang dugang bahin sa mga informer sa artikulo "EventHandler
sa tigpahibalo, salamat niini, kung magdugang og namespace (Namespace
) ang function gitawag createRoleBinding
.
Ang sunod nga lakang mao ang paghubit niini nga function createRoleBinding
:
func (c *NamespaceController) createRoleBinding(obj interface{}) {
namespaceObj := obj.(*v1.Namespace)
namespaceName := namespaceObj.Name
roleBinding := &v1beta1.RoleBinding{
TypeMeta: metav1.TypeMeta{
Kind: "RoleBinding",
APIVersion: "rbac.authorization.k8s.io/v1beta1",
},
ObjectMeta: metav1.ObjectMeta{
Name: fmt.Sprintf("ad-kubernetes-%s", namespaceName),
Namespace: namespaceName,
},
Subjects: []v1beta1.Subject{
v1beta1.Subject{
Kind: "Group",
Name: fmt.Sprintf("ad-kubernetes-%s", namespaceName),
},
},
RoleRef: v1beta1.RoleRef{
APIGroup: "rbac.authorization.k8s.io",
Kind: "ClusterRole",
Name: "edit",
},
}
_, err := c.kclient.Rbac().RoleBindings(namespaceName).Create(roleBinding)
if err != nil {
log.Println(fmt.Sprintf("Failed to create Role Binding: %s", err.Error()))
} else {
log.Println(fmt.Sprintf("Created AD RoleBinding for Namespace: %s", roleBinding.Name))
}
}
(
Atong makuha ang namespace ingon obj
ug i-convert kini ngadto sa usa ka butang Namespace
. Unya atong gipasabot RoleBinding
, base sa YAML file nga gihisgotan sa sinugdanan, gamit ang gihatag nga butang Namespace
ug paghimo RoleBinding
. Sa katapusan, among gi-log kung ang paglalang nagmalampuson.
Ang katapusan nga function nga ipasabut mao ang - Run
:
// Run Π·Π°ΠΏΡΡΠΊΠ°Π΅Ρ ΠΏΡΠΎΡΠ΅ΡΡ ΠΎΠΆΠΈΠ΄Π°Π½ΠΈΡ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ Π² ΠΏΡΠΎΡΡΡΠ°Π½ΡΡΠ²Π°Ρ
ΠΈΠΌΡΠ½
// ΠΈ Π΄Π΅ΠΉΡΡΠ²ΠΈΡ Π² ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΠΈΠΈ Ρ ΡΡΠΈΠΌΠΈ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΡΠΌΠΈ.
func (c *NamespaceController) Run(stopCh <-chan struct{}, wg *sync.WaitGroup) {
// ΠΠΎΠ³Π΄Π° ΡΡΠ° ΡΡΠ½ΠΊΡΠΈΡ Π·Π°Π²Π΅ΡΡΠ΅Π½Π°, ΠΏΠΎΠΌΠ΅ΡΠΈΠΌ ΠΊΠ°ΠΊ Π²ΡΠΏΠΎΠ»Π½Π΅Π½Π½ΡΡ
defer wg.Done()
// ΠΠ½ΠΊΡΠ΅ΠΌΠ΅Π½ΡΠΈΡΡΠ΅ΠΌ wait group, Ρ.ΠΊ. ΡΠΎΠ±ΠΈΡΠ°Π΅ΠΌΡΡ Π²ΡΠ·Π²Π°ΡΡ goroutine
wg.Add(1)
// ΠΡΠ·ΡΠ²Π°Π΅ΠΌ goroutine
go c.namespaceInformer.Run(stopCh)
// ΠΠΆΠΈΠ΄Π°Π΅ΠΌ ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΡ ΡΡΠΎΠΏ-ΡΠΈΠ³Π½Π°Π»Π°
<-stopCh
}
(
Dinhi kita nag-istoryahanay WaitGroup
nga sugdan namo ang goroutine ug dayon tawagan namespaceInformer
nga gihubit na kaniadto. Sa diha nga ang usa ka stop signal moabut sa, kini motapos sa function, ipahibalo WaitGroup
, nga dili na ipatuman, ug kini nga function mogawas.
Ang impormasyon bahin sa pagtukod ug pagpadagan niini nga pahayag sa usa ka Kubernetes cluster makita sa
Sa kini nga pahayag, nga nagmugna RoleBinding
kanus-a Namespace
sa usa ka Kubernetes cluster, andam na.
Source: www.habr.com