Am 24. November endete das Slurm Mega, ein intensives Schulungsprogramm zu Kubernetes. findet vom 18. bis 20. Mai in Moskau statt.

Die Idee des Slurm Mega: einen Blick unter die Haube des Clusters werfen, die Theorie und Praxis der Installation und Konfiguration eines production-ready Clusters („the-not-so-easy-way“) detailliert erläutern und die Mechanismen zur Sicherstellung der Sicherheit und Ausfallsicherheit von Anwendungen betrachten.
Bonus des Mega: Die Teilnehmer, die sowohl Slurm Basic als auch Slurm Mega absolvieren, erhalten das gesamte Wissen, das für die Prüfung zur notwendig ist, sowie einen Rabatt von 50 % auf die Prüfung.
Ein besonderer Dank gilt Selectel für die Bereitstellung der Cloud für die Praxis, wodurch jeder Teilnehmer in seinem eigenen vollwertigen Cluster arbeiten konnte, ohne dass wir dafür zusätzlich 5.000 an den Ticketpreis anrechnen mussten.
Wer Bondarev und Selivanov sind, will ich nicht erzählen. Wer interessiert ist, .
Slurm Mega. Erster Tag.
Am ersten Tag des Slurm Mega haben wir die Teilnehmer mit 4 Themen herausgefordert. Pawel Selivanov erklärte den Prozess des Aufbaus eines ausfallsicheren Clusters von innen, die Funktionsweise von Kubeadm sowie das Testen und Troubleshooting von Clustern.

Die erste Kaffeepause. Normalerweise ein „Klingeln für die Lehrer“, aber bei Slyorm, während die Schüler Kaffee trinken, beantworten die Dozenten weiterhin Fragen.

Und trotz des kleinen Wölkchens „Pause II“ über dem Kopf von Pavel Selivanov ist es ihm nicht vergönnt, eine Pause zu machen.

Sergey Bondarev und Marcel Ibraev warten darauf, zur Tafel zu kommen.
In der Pause sprach ich mit Sergey Bondarev und fragte: „Was würdest du allen Kubernetes-Ingenieuren aus deiner Erfahrung mit den Clustern unserer Kunden raten?“
Sergey gab einen einfachen Rat: „Sperren Sie den Zugriff auf den API-Server aus dem Internet. Denn gelegentlich werden Sicherheitsbedrohungen gefunden, die es unbefugten Benutzern ermöglichen, auf den Cluster zuzugreifen.»
Nach ein paar Minuten und einer Flasche Mineralwasser stürzte sich Pavel Selivanov in das Thema „Autorisierung im Cluster mit externen Anbietern“, nämlich LDAP (Nginx + Python) und OIDC (Dex + Gangway).
In der nächsten Pause gab Marcel Ibraev, Sprecher von Slyorm und Certified Kubernetes Administrator, seinen Rat an die Kubernetes-Ingenieure: „Es klingt vielleicht banal, aber angesichts der Häufigkeit, mit der ich damit konfrontiert werde, habe ich den Verdacht, dass dies nicht jeder berücksichtigt. Man sollte nicht blind den How-To-Anleitungen aus dem Internet vertrauen, die erklären, wie toll eine bestimmte Lösung funktioniert. Im Kontext von Kubernetes erhält das eine besondere Bedeutung. Kubernetes ist ein komplexes System, und die Integration einer Lösung, die nicht in Ihrem speziellen Projekt und Ihrer Cluster-Installation getestet wurde, kann zu ernsten Konsequenzen führen, auch wenn im Internet von ihrer Großartigkeit die Rede ist. Selbst Kubernetes kann ohne einen sorgfältigen Ansatz Ihrem Projekt schaden; „Was dem Russen gut tut, ist dem Deutschen der Tod“. Daher testen, überprüfen und probieren wir jede Lösung aus, bevor wir sie bei uns implementieren. Nur so nehmen Sie alle Nuancen in Betracht, die auftreten können.».
Nach dem Mittagessen trat Sergey Bondarev in den Ring. Sein Thema ist die Netzwerkpolitik, insbesondere eine Einführung in CNI und die Netzwerk-Sicherheitsrichtlinie.

Im Internet gibt es zahlreiche Artikel zur Netzwerkpolitik. Unter Admins gibt es die Meinung, dass man ohne Netzwerkrichtlinien auskommen kann, aber die Sicherheitsbeauftragten lieben dieses Werkzeug und bestehen darauf, dass Netzwerkrichtlinien aktiviert werden.
Das Kubernetes-Steuerungselement von Sergey Bondarev wurde von Pavel Selivanov mit dem Thema "Sichere und hochverfügbare Anwendungen im Cluster" übernommen. Er hat einige Lieblingsthemen: PodSecurityPolicy, PodDisruptionBudget, LimitRange/ResourceQuota.

Das Thema von Mega, mit dem Pavel auf der DevOpsConf auftrat: .
Nach der Erklärung, wie leicht ein Kubernetes-Cluster gehackt werden kann, sagen skeptische Administratoren: "Aha, ich habe es doch gesagt, euer Kubernetes ist ein löchriger Kram." Pavel erklärt, dass die Sicherheit im Cluster eingerichtet werden kann und das nicht schwierig ist; die Sicherheitseinstellungen sind standardmäßig einfach deaktiviert. Einzelheiten in der Transkription. .

— Wer hat den Cluster gehackt? Das hat er gehackt! Ich kann das von hier aus perfekt sehen!
Bei Slayer gibt es nie alles einfach und leicht, damit es nicht langweilig wird. Aber dieses Mal hat Telegram entschieden, allen den Hintern zu zeigen:
Marcel Ibraev, [22. Nov. 2019, 16:52:52]:
Kollegen, derzeit gibt es Störungen im Betrieb von Telegram, bitte beachten Sie das.
Dieser lebendige und praxisorientierte erste Tag ist nun beendet. Am zweiten Tag gibt es noch mehr praktisches Wissen: den Start eines Datenbankclusters am Beispiel von PostgreSQL, die Einrichtung eines RabbitMQ-Clusters und das Management von Geheimnissen in Kubernetes.

Slurm Mega. Zweiter Tag.
Der Moderator eröffnete den zweiten Tag mit einer munteren Ankündigung: „Von morgens an, wie Pavel gestern sagte, erwartet uns echter Hardcore. Um es mit den Worten von Chirurgen zu sagen, wir werden in die Tiefen von Kubernetes eintauchen!“
Die unterhaltsame Moderation ist eine eigene Geschichte. Ein Problem von Slurm ist, dass die Leute aufgrund von Informationsüberflutung abschalten und einschlafen. Wir haben immer nach einem Weg gesucht, etwas dagegen zu tun, und bei dem letzten Slurm haben kleine Spiele mit dem Publikum gut funktioniert. Diesmal haben wir einen speziell geschulten Menschen engagiert. Im Chat wurde oft über die „interessanten Wettbewerbe“ gescherzt, aber eines bleibt fakt: Solch muntere Teilnehmer haben wir noch nie gesehen.

Marsel Ibraev erhielt Unterstützung und begann, Stateful-Anwendungen im Cluster zu untersuchen. Insbesondere den Start eines Datenbankclusters am Beispiel von PostgreSQL und die Einrichtung eines RabbitMQ-Clusters.
Nachmittags begann Sergey Bondarev mit K8S. Sein Thema war „Secrets Management“. Unterstützt wurde er von Mulder und Scully. Es wurde untersucht, wie man Secrets in Kubernetes und Vault verwaltet. Und natürlich „The truth is out there“.

Das dauerte bis spät in den Abend, als Pavel Selivanov über den Horizontal Pod Autoscaler sprach.
Slurm Mega. Der dritte Tag.
Frisch und munter begann Sergey Bondarev am Morgen, das Publikum mit Backup und Wiederherstellung nach Ausfällen aufzuwecken. Das Backup und die Wiederherstellung des Clusters mit Heptio Velero und etcd wurde persönlich getestet.

Sergey setzte das Thema der jährlichen Zertifikatsrotation im Cluster fort: die Verlängerung der control-plane-Zertifikate mit kubeadm. Kurz vor dem Mittagessen, um den Teilnehmern den Appetit zu verderben oder zu steigern, sprach Pavel Selivanov über die Bereitstellung einer Anwendung.

Es wurden Tools für Template und Deployment sowie Deployment-Strategien behandelt.
Pavel Selivanov stellte ein neues Thema vor: Service Mesh, die Installation von Istio. Das Thema ist so umfangreich, dass man daraus einen eigenen Intensivkurs machen könnte. Wir besprechen die Pläne, halten Sie Ausschau nach Ankündigungen.
Hauptsache, alles funktioniert richtig. Denn es ist Zeit für die Praxis:
Aufbau von CI/CD, um die Bereitstellung einer Anwendung und das Update des Clusters gleichzeitig zu starten. In Schulprojekten funktioniert alles gut. Doch das Leben hält manchmal Überraschungen bereit.

Möge der Slurm mit Ihnen sein!
Quelle: habr.com
