Më 24 nëntor përfundoi Slurm Mega, një intensitet i avancuar mbi Kubernetes. do të zhvillohet në Moskë më 18-20 maj.

Ideja e Slurm Mega: hidhni një sy poshtë kapakut të klasterit, analizoni teorinë dhe praktikën e nuancave të instalimit dhe konfigurimit të një klasteri të gatshëm për prodhim («the-not-so-easy-way»), shqyrtoni mekanizmat e sigurisë dhe qëndrueshmërisë së aplikacioneve.
Bonusi i Megës: ata që ndjekin Slurm Baziku dhe Slurm Mega, marrin të gjitha njohuritë e nevojshme për të kaluar provimin për dhe një zbritje prej 50% për provimin.
Një falënderim i veçantë për Selectel për ofrimin e cloud-it për praktikë, duke përfituar në mënyrë që çdo pjesëmarrës të punonte në klasterin e tij të plotë, pa na nevojitur të shtonim 5000 të tjera në çmimin e biletës.
Kush janë Bondarev dhe Selivanov, nuk do ta tregoj, ata që janë të interesuar, .
Slurm Mega. Dita e parë.
Në ditën e parë të Slurm Mega ne ngarkuam pjesëmarrësit me 4 tema. Pavel Selivanov foli për procesin e krijimit të një klasteri të qëndrueshëm nga brenda, për funksionimin e Kubeadm, si dhe për testimin dhe zgjidhjen e problemeve të klasterit.

Kofe-pauza e parë. Zakonisht “këmbana për mësuesin”, por në Slurm, ndërsa nxënësit pinë kafe, mësuesit vazhdojnë të përgjigjen në pyetje.

Dhe megjithëse mbi kokën e Pavel Selivanov fluturon një re “Pauza II”, të largohet në pauzë s’është fati i tij.

Sergey Bondarev dhe Marcel Ibraev po presin radhën e tyre për të dalë në podium.
Gjatë pauzës iu afrua Sergey Bondarev dhe e pyeta: “Cfarë do të rekomandoje të gjithë inxhinierëve të Kubernetes nga përvoja jote me klasteret e klientëve tanë?”
Sergey dha një rekomandim të thjeshtë: “Bllokoni qasjen nga interneti në API-server. Sepse herë pas here gjenden kërcënime sigurie që lejojnë qasje në klaster për përdorues të paautorizuar.»
Pas disa minutash dhe një shishe me ujë mineral, Pavel Selivanov u hodh në betejë me temën e errët “Autorizimi në klaster duke përdorur një ofrues të jashtëm”, dmth. LDAP (Nginx + Python) dhe OIDC (Dex + Gangway).
Në pauzën e ardhshme, këshillin e tij për inxhinierët e Kubernetes e dha Marcel Ibraev, folësi i Slurm, Certified Kubernetes Administrator: “Do të them një gjë të dukshme, por duke pasur parasysh sa shpesh përballëm me të, ka dyshime se nuk e kanë të gjithë parasysh. Nuk duhet të besoni verbërisht çdo How-To nga Interneti, ku të tregohet se si funksionon shkëlqyeshëm një zgjidhje. Në kontekstin e Kubernetes, kjo merr një kuptim të veçantë. Sepse Kubernetes është një sistem kompleks dhe shtimi i një zgjidhjeje që nuk është testuar në projektin tuaj specifik dhe instalimin e klasit tuaj, mund të çojë në pasoja të trishtueshme, pavarësisht se çfarë janë shkruar për shkëlqimin e tij në Internet. Edhe vetë Kubernetes, pa një qasje të balancuar, mund të dëmtojë projektin tuaj, "çka është e mirë për rusët, është vdekje për gjermanët". Prandaj, testojmë, kontrollojmë, dhe eksperimentojmë me çdo zgjidhje para se ta implementojmë. Vetëm kështu do të merrni parasysh të gjitha nuancat që mund të ndodhin.».
Pas drekës, hyri në lojë Sergey Bondarev. Tema e tij është Politika e Rjetit, dhe pikërisht hyrja në CNI dhe Politikat e Sigurisë së Rjetit.

Ka shumë artikuj në internet për Politikat e Rjetit. Midis administratorëve, ka mendime që sugjerojnë se mund të kalosh pa Politikat e Rjetit, por sigurueseve u pëlqen shumë ky instrument dhe kërkojnë që Politikat e Rjetit të jenë të aktivizuara.
Timoni i Kubernetesit nga Sergey Bondarev e mori Pavel Selivanov me temën "Aplikacione të sigurta dhe me disponueshmëri të lartë në klasër". Ai ka disa tema të preferuara: Politika e Sigurisë së Podëve, Buxheti i Ndërprerjes së Podëve, LimitRange/Quota e Burimeve.

Tema e Megis, me të cilën Pavel paraqiti në DevOpsConf: .
Pas tregimit se sa lehtë prishët një klasër Kubernetes, administratorët skeptikë thonë: "Ah, e dija, Kubernetes-i juaj është një gjë e goditur." Pavel shpjegon se mund të konfigurohet sigurimi në klasër, dhe nuk është e vështirë, thjesht me default janë çaktivizuar cilësimet e sigurisë. Detajet në transkriptim. .

- Kush e prishi klasrin? Ky e prishi klasrin! E shoh qartë nga këtu!
Në Sliurma, nuk ka gjithçka të thjeshtë dhe të lehtë, në mënyrë që të mos jetë e mërzitshme. Por këtë herë Telegram vendosi të tregojë të gjithë pjesën e pestë:
Marcel Ibraev, [22 nëntor 2019, 16:52:52]: Kolega, aktualisht po shihen disa probleme në funksionimin e Telegramit, kini parasysh këtë.
Ky kyq është përfunduar dita e parë e mbushur me njohuri praktike. Në ditën e dytë do të ketë akoma më shumë praktikë, nisja e një klasteri DB përmes PostgreSQL, nisja e klasterit RabbitMQ, menaxhimi i sekreteve në Kubernetes.

Slërm Mega. Dita e dytë.
Drejtuesi filloi ditën e dytë me një shpallje energjike: "Nga mëngjesi, si shprehu dje Pavel, na pret një vërtetë hardkor. Duke folur si kirurgë, ne do të gërmojmë në zorrët e Kubernetes!"
Masovik-zatejnik është një histori e veçantë. Një nga problemet e Slërmit është se njerëzit çaktivizohen nga ngarkesa informative dhe flenë. Ne gjithmonë kemi kërkuar një mënyrë për të bërë diçka lidhur me këtë dhe në Slërmin e kaluar, lojërat e vogla me audiencën bënë një punë të shkëlqyer. Këtë herë, ne punësuam një person të trajnuar posaçërisht. Në chat u bë shumë humor për "konkurset interesante", por fakti mbetet se ne nuk kemi parë asnjëherë kaq shumë pjesëmarrës energjikë.

Marsel Ibraev mori ndihmë dhe filloi të studiojë aplikacionet Stateful në klaster. Mundësisht nisja e klasterit DB përmes PostgreSQL dhe nisja e klasterit RabbitMQ.
Pas dreke, Sergey Bondarev nisi të flasë për K8S. Temë e tij ishte "Ruajtja e sekreteve". Ai u mbështet nga Mulder dhe Scully. Studionin menaxhimin e sekreteve në Kubernetes dhe Vault. Gjithashtu "E vërteta është atje jashtë".

Kjo vazhdoi deri në mbrëmje të vonë, kur Pavel Selivanov filloi të flasë për Horizontal Pod Autoscaler.
Slërm Mega. Dita e tretë.
Ashtu siç pritej, Sergey Bondarev e tronditi audiencën që nga mëngjesi me backup dhe rikuperimin nga dështimet. Backup dhe rikuperimi i klasterit me Heptio Velero dhe etcd u provuan personalisht.

Sergey vazhdoi temën e rotacionit të përvitshëm të certifikatave në klaster: zgjatja e certifikatave control-plane me kubeadm. Para dreke, për të nxitur apetitin e pjesëmarrësve ose për ta shuar atë përgjithmonë, Pavel Selivanov ngriti temën e deploy-it të aplikacionit.

U shqyrtuan mjetet e template-imit dhe deploy-it, po ashtu strategjitë e deploy-it.
Pavel Selivanov tregoi një temë të re: Service Mesh, instalimi i Istio. Tema ishte aq e pasur, saqë mund të bëhej një intensitet i veçantë për të. Diskutoni planet, ndiqni njoftimet.
E rëndësishmja është që gjithçka të funksionojë siç duhet. Sepse erdhi koha për praktikën:
Ndërtimi i CI/CD për të nisur njëkohësisht deploy-in e aplikacionit dhe përditësimin e klasterit. Në projektet mësimore gjithçka funksionon mirë. Por jeta ndonjëherë është plot befasira.

qofshin të mirat me Slurm!
Burimi: habr.com
