24. november lÔppes SlÀrm Mega, edasijÔudnud intensiivkursus Kubernetesest. toimub Moskvas 18-20.mail.

SlĂ€rm Mega idee: vaatame, mis toimub klastris, arutame teoorias ja praktikas tootmisvalmis klastrite ("the-not-so-easy-way") paigaldamise ja konfigureerimise nĂŒansse, kĂ€sitleme rakenduste turvamehhanisme ja talitlushĂ€irete taluvust.
Mega boonus: need, kes lÀbivad SlÀrm Aluse ja SlÀrm Mega, saavad kÔik teadmised, mis on vajalikud ja 50% allahindlust eksamilt.
Suur tÀnu Selectelile, et pakkusid pilvepraktikat, tÀnu millele töötas iga osaleja oma tÀisfunktsionaalses klastris ja me ei pidanud piletihinnale lisama veel 5000.
Kes on Bondarev ja Selivanov, rÀÀkida ei hakka, huvitatutele, .
SlÀrm Mega. Esimene pÀev.
Esimesel pÀeval SlÀrm Megas koormasime osalejaid nelja teemaga. Pavel Selivanov rÀÀkis talitlushÀirete taluvate klastrite loomise protsessist seestpoolt, Kubeadm-i toimimisest, samuti klastrite testimisest ja tÔrkeotsingust.

Esimene kohvipaus. Tavaline âĂ”petaja kellâ, kuid Sljormis, samal ajal kui Ă”pilased juua kohvi, Ă”petajad jĂ€tkavad kĂŒsimustele vastamist.

Ja vaatamata sellele, et Pavel Selivanovi pea kohal hĂ”ljub pilv âPauli IIâ, ei ole tal saatus minna pausile.

Sergei Bondarev ja Marsel Ibraev ootavad oma korda Ôpetlaukile minemist.
Pausi ajal lĂ€henesin Sergei Bondarevile ja kĂŒsisin: âMida sa soovitaksid kĂ”igile Kubernetes inseneridele, tuginedes oma kogemustele meie klientide klastritega?â
Sergei andis lihtsa soovituse: âSulgege API-serverile juurdepÀÀs internetist. Sest perioodiliselt leitakse turvaprobleeme, mis vĂ”imaldavad volitamata kasutajatel klastrisse pÀÀseda.»
MĂ”ni minut hiljem ja pudel mineraalvetikaga, Pavel Selivanov sukeldus lahingusse teema âAutoriseerimine klastris vĂ€lise pakkuja kauduâ, nimelt LDAP (Nginx + Python) ja OIDC (Dex + Gangway).
JĂ€rgmise pausiga andis oma nĂ”u Kubernetes inseneridele Marcel Ibraev, Sljormi esineja, Certified Kubernetes Administrator: âĂtlen midagi, mis vĂ”ib tunduda lihtne, aga arvestades, kui tihti ma sellega kokku puutun, on mul tunne, et mitte kĂ”ik ei pruugi seda mĂ”ista. Ăra usu pimesi kĂ”iki neid How-To artikleid, mis Internetis rÀÀgivad, kui hĂ€sti mingi lahendus töötab. Kubernetes kontekstis on see eriti oluline. Kubernetes on keeruline sĂŒsteem ja lahenduse lisamine, mida ei ole konkreetse projekti ja klastrite installatsiooni jaoks testitud, vĂ”ib tuua kaasa kurvad tagajĂ€rjed, hoolimata sellest, et Internetis on rÀÀgitud selle hĂ€mmastavusest. Isegi lihtsalt Kubernetes ilma tasakaalustatud lĂ€henemiseta vĂ”ib teie projekti kahjustada, âmis on venelase jaoks hea, see on saksa jaoks surmâ. Seega testime, kontrollime ja katsetame igasuguseid lahendusi enne nende rakendamist. Ainult nii saate arvestada kĂ”igi nĂŒanssidega, mis vĂ”ivad tekkida.».
PÀrast lÔunat astus vÔitlusse Sergei Bondarev. Tema teema on Network policy, tÀpsemalt CNI ja Network Security Policy tutvustamine.

Internetis on palju artikleid Network Policy kohta. Adminnide seas on levinud arvamus, et Network Policies on vĂ”imalik ka ilma hakkama saada, kuid turbeeksperdid armastavad seda tööriista ja nĂ”uavad, et Network Policies oleksid sisse lĂŒlitatud.
Kubernetesi rool Serhiy Bondarevi ajasain lĂ”i Pavel Selivanov teemaga âTurvalised ja kĂ”rge kĂ€ttesaadavusega rakendused klastrisâ. Tal on mĂ”ned lemmikteemad: PodSecurityPolicy, PodDisruptionBudget, LimitRange/ResourceQuota.

Megi teema, millega Pavel esines DevOpsConfil: .
PĂ€rast rÀÀkimist, kui kergesti on vĂ”imalik Kubernetesi klastrit hĂ€kkida, ĂŒtlevad skeptilised administraatorid: âAha, ma ĂŒtlesin ju, et teie Kubernetes on auklik jamaâ. Pavel selgitab, et klastris on vĂ”imalik turvalisust seadistada ja see pole keeruline, lihtsalt vaikimisi on turvaseaded keelatud. Ăksikasjad on tĂ”lgendis .

â Kes klastrit purustas? See on ju tema, kes klastrit purustas! Ma nĂ€en seda siit suurepĂ€raselt!
Slöörmis ei ole kunagi kÔik lihtne ja kerge, et asi ei muutuks igavaks. Kuid seekord otsustas Telegram kÔigile viienda punkti nÀidata:
Marcel Ibraev, [22 nov. 2019, 16:52:52]:
Kollegid, hetkel on Telegramis tÔrked, pidage seda meeles
Sellel sÀraval ja praktiliste teadmistest kubiseval esimesel pÀeval oli lÔpp. Teisel pÀeval on veelgi rohkem praktikat, sealhulgas andmebaasi klastrite kÀivitamine PostgreSQL nÀitel, RabbitMQ klastrite kÀivitamine ja saladuste haldamine Kuberneteses.

Sleorm Mega. Teine pÀev.
Juhendaja alustas teist pĂ€eva elava kuulutusega: "Hommikul, nagu eile Pavel ĂŒtles, ootab meid tĂ”eline hardcore. Kui öelda kirurgide keeles, tungime me Kubernetes nende sisemusse!"
Massiivne peolĂ”vi â see on tĂ€iesti eriline lugu. Ăks Sleormi probleeme on see, et inimesed info ĂŒlekoormuse tĂ”ttu eemaldavad ja magavad. Oleme alati otsinud viisi, kuidas sellega tegeleda, ja eelmisel Sleormil toimisid hĂ€sti vĂ€iksed mĂ€ngud publikuga. Seekord palkasime spetsiaalselt koolitatud inimese. Vestluses tehtud naljad "huvitavatest konkursitest" ei muuda fakti â me pole kunagi nĂ€inud nii elavaid osalejaid.

Marsel Ibraev sai abi â ja ta hakkas uurima Stateful rakendusi klastris. Nimelt andmebaasi klastrite kĂ€ivitamine PostgreSQL nĂ€itel ja RabbitMQ klastrite kĂ€ivitamine.
PĂ€rast lĂ”unat alustas K8S-ga Sergei Bondarev. Tema teema oli âSaladuste hoidmineâ. Tema kĂ”rval olid Mulder ja Scully. Uuriti saladuste haldamist Kuberneteses ja Vaultis. Samuti âTĂ”de on kuskil seal vĂ€ljasâ.

See kestis kuni hilise Ôhtuni, mil Pavel Selivanov rÀÀkis Horizontal Pod Autoscalerist.
Slërm Mega. Kolmas pÀev.
Hommik algas energiliselt, kui Sergei Bondarev Àratas auditooriumi varundamise ja tÔrke taastamise teemaga. Klasteri varundamine ja taastamine Heptio Velero ja etcd kasutamisega kontrolliti isiklikult.

Sergei jÀtkas teemat sertifikaatide iga-aastasest rotatsioonist klastris: control-plane'i sertifikaatide pikendamine kubeadmiga. Just enne lÔunat, et osalejatel isu tekitada vÔi see tÀielikult hÀvitada, tÔstis Pavel Selivanov esile rakenduse juurutamise teema.

KĂ€sitleti mallide koostamise ja juurutamise tööriistu ning ĂŒhtlasi juurutamisstrateegiaid.
Pavel Selivanov tutvustas uut teemat: Service Mesh, Istio paigaldamine. Teema osutus nii rikkalikuks, et selle pÔhjal oleks vÔimalik teha eraldi intensiivkursus. Arutame plaane, jÀlgige teateid.
Peamine on, et kÔik töötaks Ôigesti. Sest on kÀtte jÔudnud praktika aeg:
CI/CD loomine, et samal ajal kĂ€ivitada rakenduse juurutamine ja klastrivĂ€rskendus. Ăppetegevustes töötab kĂ”ik hĂ€sti. Kuid elu on mĂ”nikord tĂ€is ĂŒllatusi.

Las Slurm olla sinuga!
Allikas: habr.com
