Slurm Mega. Installer un cluster prĂȘt pour la production, 3 conseils utiles des intervenants et Slurm avec Luke Skywalker et R2D2.

Le 24 novembre s'est terminé le Slurm Mega, un cours intensif avancé sur Kubernetes. Le prochain Mega aura lieu à Moscou du 18 au 20 mai.

Slurm Mega. Installer un cluster prĂȘt pour la production, 3 conseils utiles des intervenants et Slurm avec Luke Skywalker et R2D2.

L'idĂ©e du Slurm Mega : nous plongeons sous le capot du cluster, examinons en thĂ©orie et en pratique les subtilitĂ©s de l'installation et de la configuration d'un cluster prĂȘt pour la production ("the-not-so-easy-way"), et discutons des mĂ©canismes de sĂ©curitĂ© et de haute disponibilitĂ© des applications.

Bonus du Mega : ceux qui suivent le Slurm Basique et le Slurm Mega obtiennent toutes les connaissances nécessaires pour passer l'examen de CKA au CNCF et bénéficient d'une réduction de 50 % sur l'examen.

Un grand merci à Selectel d'avoir fourni le cloud pour la pratique, ce qui a permis à chaque participant de travailler sur un véritable cluster, sans que nous ayons à ajouter 5000 de plus au prix du billet.

Je ne vais pas présenter Bondarev et Selivanov, pour ceux que cela intéresse, lisez ici.

Slurm Mega. Premier jour.

Le premier jour du Slurm Mega, nous avons chargé les participants avec 4 sujets. Pavel Selivanov a parlé du processus de création d'un cluster haute disponibilité de l'intérieur, du fonctionnement de Kubeadm, ainsi que des tests et du dépannage du cluster.

Slurm Mega. Installer un cluster prĂȘt pour la production, 3 conseils utiles des intervenants et Slurm avec Luke Skywalker et R2D2.

PremiÚre pause café. Habituellement un « appel pour l'enseignant », mais lors du Slurm, pendant que les élÚves prennent leur café, les enseignants continuent de répondre aux questions.

Slurm Mega. Installer un cluster prĂȘt pour la production, 3 conseils utiles des intervenants et Slurm avec Luke Skywalker et R2D2.
Et malgré le fait que le nuage « Pause II » flotte au-dessus de Pavel Selivanov, il n'a pas l'intention de prendre une pause.

Slurm Mega. Installer un cluster prĂȘt pour la production, 3 conseils utiles des intervenants et Slurm avec Luke Skywalker et R2D2.
SergueĂŻ Bondarev et Marcel Ibraev attendent leur tour d'entrer Ă  la tribune.

Pendant la pause, je me suis approché de Sergueï Bondarev et lui ai demandé : « Que conseillerais-tu à tous les ingénieurs Kubernetes d'aprÚs ton expérience avec les clusters de nos clients ? »

Sergueï a donné un conseil simple : «Restreignez l'accÚs à l'API serveur depuis Internet. Parce que des menaces de sécurité sont réguliÚrement découvertes, permettant d'accéder au cluster par des utilisateurs non autorisés.»

AprÚs quelques minutes et une bouteille d'eau minérale, Pavel Selivanov s'est jeté dans le vif du sujet avec le thÚme « Autorisation dans le cluster à l'aide d'un fournisseur externe », à savoir LDAP (Nginx + Python) et OIDC (Dex + Gangway).

Lors de la prochaine pause, Marcel Ibraev, un des intervenants de Slurm et Certified Kubernetes Administrator, a donnĂ© son conseil aux ingĂ©nieurs Kubernetes : «Je vais dire quelque chose qui semble banal, mais Ă©tant donnĂ© Ă  quel point j'y fais souvent face, je soupçonne que ce n'est pas quelque chose que tout le monde prend en compte. Il ne faut pas croire aveuglĂ©ment aux commentaires de How-To sur Internet qui expliquent Ă  quel point telle ou telle solution fonctionne Ă  merveille. Dans le contexte de Kubernetes, cela prend un sens particulier. En effet, Kubernetes est un systĂšme complexe et intĂ©grer une solution qui n’a pas Ă©tĂ© testĂ©e spĂ©cifiquement pour votre projet et votre installation de cluster peut entraĂźner des consĂ©quences fĂącheuses, peu importe ce que l'on lit sur Internet Ă  son sujet. MĂȘme Kubernetes, sans une approche rĂ©flĂ©chie, peut nuire Ă  votre projet, « Ce qui est bon pour les Russes est mortel pour les Allemands ». C'est pourquoi nous devons tester, vĂ©rifier, et expĂ©rimenter toute solution avant de l'implĂ©menter. C'est ainsi que vous prendrez en compte tous les dĂ©tails qui peuvent survenir.».

AprÚs la pause déjeuner, Sergei Bondarev est entré en scÚne. Son sujet est la politique réseau, en particulier l'introduction au CNI et à la politique de sécurité réseau.

Slurm Mega. Installer un cluster prĂȘt pour la production, 3 conseils utiles des intervenants et Slurm avec Luke Skywalker et R2D2.

Il y a une multitude d'articles sur la politique réseau sur Internet. Parmi les administrateurs, il existe l'avis qu'on peut se passer des politiques réseau, mais les spécialistes de la sécurité apprécient beaucoup cet outil et exigent que les politiques réseau soient activées.

Le contrÎle de Kubernetes a été pris par Pavel Selivanov avec le thÚme « Applications sécurisées et hautement disponibles dans le cluster ». Il a ses sujets de prédilection : PodSecurityPolicy, PodDisruptionBudget, LimitRange/ResourceQuota.

Slurm Mega. Installer un cluster prĂȘt pour la production, 3 conseils utiles des intervenants et Slurm avec Luke Skywalker et R2D2.

Voici le thÚme de Mégui, avec lequel Pavel s'est présenté à DevOpsConf : comment casser facilement et rapidement un cluster Kubernetes et obtenir tous les droits en 5 minutes..

AprĂšs avoir expliquĂ© comment un cluster Kubernetes peut ĂȘtre facilement piratĂ©, les administrateurs sceptiques disent : « Ah, je le savais, votre Kubernetes est une passoire ». Pavel explique qu'il est possible de configurer la sĂ©curitĂ© dans le cluster et que ce n'est pas compliquĂ©, simplement que par dĂ©faut, les paramĂštres de sĂ©curitĂ© sont dĂ©sactivĂ©s. Plus de dĂ©tails dans la transcription. du rapport.

Slurm Mega. Installer un cluster prĂȘt pour la production, 3 conseils utiles des intervenants et Slurm avec Luke Skywalker et R2D2.
— Qui a cassĂ© le cluster ? C'est lui qui a cassĂ© le cluster ! Je peux le voir parfaitement d'ici !

Sur les Slёrms, il n'y a jamais rien de simple et facile pour Ă©viter l'ennui. Mais cette fois, Telegram a dĂ©cidĂ© de montrer son cinquiĂšme point :

Marcel Ibraev, [22 novembre 2019, 16:52:52]:
CollÚgues, actuellement, des pannes sont observées dans le fonctionnement de Telegram, veuillez en tenir compte.

Slurm Mega. Installer un cluster prĂȘt pour la production, 3 conseils utiles des intervenants et Slurm avec Luke Skywalker et R2D2.

Cette premiÚre journée, riche en connaissances pratiques, se termine ici. Le deuxiÚme jour sera encore plus axé sur la pratique, avec le lancement d'un cluster de base de données utilisant PostgreSQL, la mise en route d'un cluster RabbitMQ et la gestion des secrets dans Kubernetes.

Slurm Mega. Installer un cluster prĂȘt pour la production, 3 conseils utiles des intervenants et Slurm avec Luke Skywalker et R2D2.

Slurm Méga. DeuxiÚme jour.

Le présentateur a commencé le deuxiÚme jour par une annonce dynamique : « Ce matin, comme l'a dit Pavel hier, nous attend un véritable hardcore. En termes de chirurgiens, nous allons plonger dans les entrailles de Kubernetes ! »

Le maßtre de cérémonie est une histoire à part. L'un des problÚmes de Slurm est que les gens se déconnectent et s'endorment à cause de la surcharge d'informations. Nous avons toujours cherché un moyen d'y remédier, et lors du dernier Slurm, de petits jeux avec le public avaient bien fonctionné. Cette fois-ci, nous avons engagé une personne spécialement formée. Dans le chat, beaucoup plaisantaient sur les « concours intéressants », mais le fait est que nous n'avons jamais vu de participants aussi dynamiques.

Slurm Mega. Installer un cluster prĂȘt pour la production, 3 conseils utiles des intervenants et Slurm avec Luke Skywalker et R2D2.

Marsel Ibraev a reçu de l'aide — et il a commencĂ© Ă  Ă©tudier les applications Stateful dans le cluster. Plus prĂ©cisĂ©ment, le lancement d'un cluster de bases de donnĂ©es utilisant PostgreSQL et le lancement d'un cluster RabbitMQ.

AprÚs le déjeuner, Sergey Bondarev a commencé à traiter Kubernetes. Son sujet était « Stockage des secrets ». Il était accompagné de Mulder et Scully. Ils ont étudié la gestion des secrets dans Kubernetes et Vault. Et aussi « La vérité est ailleurs ».

Slurm Mega. Installer un cluster prĂȘt pour la production, 3 conseils utiles des intervenants et Slurm avec Luke Skywalker et R2D2.

Cela a continué jusqu'à tard dans la soirée, lorsque Pavel Selivanov a évoqué l'Horizontal Pod Autoscaler.

Slurm Méga. TroisiÚme jour.

DÚs le matin, Sergey Bondarev a réveillé le public avec des sujets sur la sauvegarde et la restauration aprÚs des pannes. Ils ont personnellement vérifié la sauvegarde et la restauration du cluster en utilisant Heptio Velero et etcd.

Slurm Mega. Installer un cluster prĂȘt pour la production, 3 conseils utiles des intervenants et Slurm avec Luke Skywalker et R2D2.

Sergey a poursuivi le thÚme de la rotation annuelle des certificats dans le cluster : le renouvellement des certificats du control-plane avec kubeadm. Juste avant le déjeuner, pour aiguiser l'appétit des participants ou le dégoûter totalement, Pavel Selivanov a soulevé le sujet du déploiement d'application.

Slurm Mega. Installer un cluster prĂȘt pour la production, 3 conseils utiles des intervenants et Slurm avec Luke Skywalker et R2D2.

Ils ont abordé les outils de templating et de déploiement, ainsi que les stratégies de déploiement.

Pavel Selivanov a présenté un nouveau sujet : Service Mesh, installation d'Istio. Le sujet était tellement riche qu'on pourrait en faire un atelier à part. Nous discutons des plans, restez à l'écoute pour les annonces.

L'essentiel, c'est que tout fonctionne correctement. Car le moment de la pratique est arrivé :
mise en place de CI/CD pour déployer simultanément l'application et mettre à jour le cluster. Dans les projets d'apprentissage, tout fonctionne bien. Mais la vie est parfois pleine de surprises.

Slurm Mega. Installer un cluster prĂȘt pour la production, 3 conseils utiles des intervenants et Slurm avec Luke Skywalker et R2D2.

Que la Slurm soit avec vous !

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster