Le 24 novembre s'est terminé le Slurm Mega, un cours intensif avancé sur Kubernetes. aura lieu à Moscou du 18 au 20 mai.

L'idĂ©e du Slurm Mega : nous plongeons sous le capot du cluster, examinons en thĂ©orie et en pratique les subtilitĂ©s de l'installation et de la configuration d'un cluster prĂȘt pour la production ("the-not-so-easy-way"), et discutons des mĂ©canismes de sĂ©curitĂ© et de haute disponibilitĂ© des applications.
Bonus du Mega : ceux qui suivent le Slurm Basique et le Slurm Mega obtiennent toutes les connaissances nécessaires pour passer l'examen de et bénéficient d'une réduction de 50 % sur l'examen.
Un grand merci à Selectel d'avoir fourni le cloud pour la pratique, ce qui a permis à chaque participant de travailler sur un véritable cluster, sans que nous ayons à ajouter 5000 de plus au prix du billet.
Je ne vais pas présenter Bondarev et Selivanov, pour ceux que cela intéresse, .
Slurm Mega. Premier jour.
Le premier jour du Slurm Mega, nous avons chargé les participants avec 4 sujets. Pavel Selivanov a parlé du processus de création d'un cluster haute disponibilité de l'intérieur, du fonctionnement de Kubeadm, ainsi que des tests et du dépannage du cluster.

PremiÚre pause café. Habituellement un « appel pour l'enseignant », mais lors du Slurm, pendant que les élÚves prennent leur café, les enseignants continuent de répondre aux questions.

Et malgré le fait que le nuage « Pause II » flotte au-dessus de Pavel Selivanov, il n'a pas l'intention de prendre une pause.

SergueĂŻ Bondarev et Marcel Ibraev attendent leur tour d'entrer Ă la tribune.
Pendant la pause, je me suis approché de Sergueï Bondarev et lui ai demandé : « Que conseillerais-tu à tous les ingénieurs Kubernetes d'aprÚs ton expérience avec les clusters de nos clients ? »
Sergueï a donné un conseil simple : «Restreignez l'accÚs à l'API serveur depuis Internet. Parce que des menaces de sécurité sont réguliÚrement découvertes, permettant d'accéder au cluster par des utilisateurs non autorisés.»
AprÚs quelques minutes et une bouteille d'eau minérale, Pavel Selivanov s'est jeté dans le vif du sujet avec le thÚme « Autorisation dans le cluster à l'aide d'un fournisseur externe », à savoir LDAP (Nginx + Python) et OIDC (Dex + Gangway).
Lors de la prochaine pause, Marcel Ibraev, un des intervenants de Slurm et Certified Kubernetes Administrator, a donnĂ© son conseil aux ingĂ©nieurs Kubernetes : «Je vais dire quelque chose qui semble banal, mais Ă©tant donnĂ© Ă quel point j'y fais souvent face, je soupçonne que ce n'est pas quelque chose que tout le monde prend en compte. Il ne faut pas croire aveuglĂ©ment aux commentaires de How-To sur Internet qui expliquent Ă quel point telle ou telle solution fonctionne Ă merveille. Dans le contexte de Kubernetes, cela prend un sens particulier. En effet, Kubernetes est un systĂšme complexe et intĂ©grer une solution qui nâa pas Ă©tĂ© testĂ©e spĂ©cifiquement pour votre projet et votre installation de cluster peut entraĂźner des consĂ©quences fĂącheuses, peu importe ce que l'on lit sur Internet Ă son sujet. MĂȘme Kubernetes, sans une approche rĂ©flĂ©chie, peut nuire Ă votre projet, « Ce qui est bon pour les Russes est mortel pour les Allemands ». C'est pourquoi nous devons tester, vĂ©rifier, et expĂ©rimenter toute solution avant de l'implĂ©menter. C'est ainsi que vous prendrez en compte tous les dĂ©tails qui peuvent survenir.».
AprÚs la pause déjeuner, Sergei Bondarev est entré en scÚne. Son sujet est la politique réseau, en particulier l'introduction au CNI et à la politique de sécurité réseau.

Il y a une multitude d'articles sur la politique réseau sur Internet. Parmi les administrateurs, il existe l'avis qu'on peut se passer des politiques réseau, mais les spécialistes de la sécurité apprécient beaucoup cet outil et exigent que les politiques réseau soient activées.
Le contrÎle de Kubernetes a été pris par Pavel Selivanov avec le thÚme « Applications sécurisées et hautement disponibles dans le cluster ». Il a ses sujets de prédilection : PodSecurityPolicy, PodDisruptionBudget, LimitRange/ResourceQuota.

Voici le thÚme de Mégui, avec lequel Pavel s'est présenté à DevOpsConf : .
AprĂšs avoir expliquĂ© comment un cluster Kubernetes peut ĂȘtre facilement piratĂ©, les administrateurs sceptiques disent : « Ah, je le savais, votre Kubernetes est une passoire ». Pavel explique qu'il est possible de configurer la sĂ©curitĂ© dans le cluster et que ce n'est pas compliquĂ©, simplement que par dĂ©faut, les paramĂštres de sĂ©curitĂ© sont dĂ©sactivĂ©s. Plus de dĂ©tails dans la transcription. .

â Qui a cassĂ© le cluster ? C'est lui qui a cassĂ© le cluster ! Je peux le voir parfaitement d'ici !
Sur les SlŃrms, il n'y a jamais rien de simple et facile pour Ă©viter l'ennui. Mais cette fois, Telegram a dĂ©cidĂ© de montrer son cinquiĂšme point :
Marcel Ibraev, [22 novembre 2019, 16:52:52]:
CollĂšgues, actuellement, des pannes sont observĂ©es dans le fonctionnement de Telegram, veuillez en tenir compte.
Cette premiÚre journée, riche en connaissances pratiques, se termine ici. Le deuxiÚme jour sera encore plus axé sur la pratique, avec le lancement d'un cluster de base de données utilisant PostgreSQL, la mise en route d'un cluster RabbitMQ et la gestion des secrets dans Kubernetes.

Slurm Méga. DeuxiÚme jour.
Le présentateur a commencé le deuxiÚme jour par une annonce dynamique : « Ce matin, comme l'a dit Pavel hier, nous attend un véritable hardcore. En termes de chirurgiens, nous allons plonger dans les entrailles de Kubernetes ! »
Le maßtre de cérémonie est une histoire à part. L'un des problÚmes de Slurm est que les gens se déconnectent et s'endorment à cause de la surcharge d'informations. Nous avons toujours cherché un moyen d'y remédier, et lors du dernier Slurm, de petits jeux avec le public avaient bien fonctionné. Cette fois-ci, nous avons engagé une personne spécialement formée. Dans le chat, beaucoup plaisantaient sur les « concours intéressants », mais le fait est que nous n'avons jamais vu de participants aussi dynamiques.

Marsel Ibraev a reçu de l'aide â et il a commencĂ© Ă Ă©tudier les applications Stateful dans le cluster. Plus prĂ©cisĂ©ment, le lancement d'un cluster de bases de donnĂ©es utilisant PostgreSQL et le lancement d'un cluster RabbitMQ.
AprÚs le déjeuner, Sergey Bondarev a commencé à traiter Kubernetes. Son sujet était « Stockage des secrets ». Il était accompagné de Mulder et Scully. Ils ont étudié la gestion des secrets dans Kubernetes et Vault. Et aussi « La vérité est ailleurs ».

Cela a continué jusqu'à tard dans la soirée, lorsque Pavel Selivanov a évoqué l'Horizontal Pod Autoscaler.
Slurm Méga. TroisiÚme jour.
DÚs le matin, Sergey Bondarev a réveillé le public avec des sujets sur la sauvegarde et la restauration aprÚs des pannes. Ils ont personnellement vérifié la sauvegarde et la restauration du cluster en utilisant Heptio Velero et etcd.

Sergey a poursuivi le thÚme de la rotation annuelle des certificats dans le cluster : le renouvellement des certificats du control-plane avec kubeadm. Juste avant le déjeuner, pour aiguiser l'appétit des participants ou le dégoûter totalement, Pavel Selivanov a soulevé le sujet du déploiement d'application.

Ils ont abordé les outils de templating et de déploiement, ainsi que les stratégies de déploiement.
Pavel Selivanov a présenté un nouveau sujet : Service Mesh, installation d'Istio. Le sujet était tellement riche qu'on pourrait en faire un atelier à part. Nous discutons des plans, restez à l'écoute pour les annonces.
L'essentiel, c'est que tout fonctionne correctement. Car le moment de la pratique est arrivé :
mise en place de CI/CD pour déployer simultanément l'application et mettre à jour le cluster. Dans les projets d'apprentissage, tout fonctionne bien. Mais la vie est parfois pleine de surprises.

Que la Slurm soit avec vous !
Source : habr.com
