24 Nëntori përfundoi Slërm Mega, një intensitet i avancuar mbi Kubernetes. do të mbahet në Moskë më 18-20 maj.

Ideja e Slërm Mega: shohim brenda klasterit, diskutojmë teorinë dhe praktikën e detajeve të instalimit dhe konfigurimit të një klasteri të gatshëm për prodhim («the-not-so-easy-way»), shqyrtojmë mekanizmat për sigurinë dhe qëndrueshmërinë e aplikacioneve.
Bonus i Megës: ata që ndjekin Slërm Themelor dhe Slërm Mega, fitojnë të gjitha njohuritë e nevojshme për të kaluar provimin për dhe një zbritje prej 50% për provimin.
Një falënderim të veçantë për Selectel për ofrimin e cloud për praktika, i cili i mundësoi çdo pjesëmarrësi të punonte në klasterin e tij të plotë, pa na detyruar të shtonim në çmimin e biletës 5000 të tjera.
Kush janë Bondarev dhe Selivanov, nuk do të flas, ata që janë të interesuar, .
Slërm Mega. Dita e parë.
Në ditën e parë të Slërm Mega, ngarkuam pjesëmarrësit me 4 tema. Pavel Selivanov foli për procesin e krijimit të një klasteri të qëndrueshëm nga brenda, për funksionimin e Kubeadm, dhe për testimin dhe troubleshooting-un e klasterit.

Kohë kafe. Zakonisht është një «zgjim për mësuesin», por në Slërm, ndersa nxënësit pinë kafe, mësimdhënësit vazhdojnë të përgjigjen në pyetje.

Dhe pavarësisht se mbi kokën e Pavel Selivanov fluturon një re «Pushim II», nuk i ndodhi të largohet për pushim.

Sergej Bondarev dhe Marcel Ibraev po presin radhën e tyre për të dalë në podium.
Në pushim, iu drejtova Sergej Bondarevit dhe e pyeta: «Çfarë do të rekomandoje për të gjithë inxhinierët e Kubernetes nga përvoja jote me klasteret e klientëve tanë?»
Sergej dha një rekomandim të thjeshtë: «Mbyllni qasjen nga Interneti në API-server. Pasi nganjëherë identifikohen kërcënime për sigurinë që lejojnë qasjen në klaster nga përdorues të paautorizuar.»
Pas pak minutash dhe një shishe ujë, Pavel Selivanov u angazhua me temën «Autorizimi në klaster nëpërmjet një ofruesi të jashtëm», pra LDAP (Nginx + Python) dhe OIDC (Dex + Gangway).
Në pushimin e ardhshëm, Marcel Ibraev, folës i Slërm, Certified Kubernetes Administrator, dha këshillën e tij për inxhinierët e Kubernetes: «Do të them diçka që mund të duket e zakonshme, por duke marrë parasysh sa shpesh kam përballur me këtë, dyshoj se të gjithë e marrin parasysh. Nuk duhet të besoni verbërisht çdo How-To nga Interneti, që shpjegon se sa mirë punojnë disa zgjidhje. Në kontekstin e Kubernetes, kjo merr një kuptim të veçantë. Sepse Kubernetes është një sistem i ndërlikuar dhe shtimi i një zgjidhjeje, e cila nuk është testuar në projektin tuaj specifik dhe në instalimin tuaj të klasterit, mund të çojë në pasiguri, pavarësisht se në Internet flitet për cilësitë e saj. Edhe thjesht vetë Kubernetes pa një qasje të matur mund të dëmtojë projektin tuaj, «çfarë është mirë për rusin, është vdekja për gjermanin». Prandaj e testojmë, e kontrollojmë, e provokojmë çdo zgjidhje para se ta implemetojmë. Vetëm kështu do të merrni parasysh të gjitha nuancat që mund të ndodhin».
Pas drekës, Sergej Bondarev u angazhua. Tema e tij është politika e rrjetit, konkretisht hyrja në CNI dhe Politikat e Sigurisë së Rrjetit.

Në Internet ka shumë artikuj për Politikat e Rrjetit. Ndër administratorë shpesh haset në mendimin se pa Politikat e Rrjetit mund të kalosh, por ata që merren me sigurinë e duan shumë këtë mjet dhe kërkojnë që Politikat e Rrjetit të jenë të përfshira.
Timoni i Kubernetes u mor nga Sergej Bondarev dhe vazhdoi me temën «Aplikacione të sigurta dhe me disponueshmëri të lartë në klaster». Ai ka tema të preferuara: PodSecurityPolicy, PodDisruptionBudget, LimitRange/ResourceQuota.

Tema e Megës, me të cilën Pavel u paraqit në DevOpsConf: .
Pas tregimit se si shkellohet lehtësisht klasteri Kubernetes, administratorët skeptikë thonë: «Aha, e thashë unë, Kubernetes juaj është një palë gjëra me vrima». Pavel shpjegon se mund të konfigurohet siguria në klaster, dhe nuk është e komplikuar, thjesht automatizimi i parametrave të sigurisë është i çaktivizuar. Detajet në shkrimin e kriptuar .

— Kush e prishi klasterin? Ja, ai e prishi klasterin! E shoh mjaft qartë nga këtu!
Në Slërm asgjë nuk është e thjeshtë dhe e lehtë, për të mos u mërzitur. Por këtë herë Telegram vendosi të tregojë gjithkënd një fund të katërt:
Marcel Ibraev, [22 nëntor 2019, 16:52:52]:
kolegë, aktualisht po hasim ndërprerje në funksionimin e Telegram-it, kini parasysh këtë
Kështu përfundoi dita e parë e ndritshme dhe e mbushur me njohuri praktike. Dita e dytë do të ketë akoma më shumë praktikë, nisja e klasterit të DB-së duke marrë si shembull PostgreSQL, nisja e klasterit RabbitMQ, menaxhimi i sekreteve në Kubernetes.

Slërm Mega. Dita e dytë.
Moderatori filloi ditën e dytë me një njoftim energjik: «Në mëngjes, siç shprehu dje Pavel, na pret një hardkor i vërtetë. Duke folur si kirurgë, ne do të thellohemi në brendësi të Kubernetes!»
Masiviku-zatēnik është një histori tjetër. Një nga problemet e Slërm-it është se njerëzit humbasin vëmendjen dhe bien në gjumë për shkak të mbingarkesës me informacion. Ne gjithmonë kemi kërkuar mënyra për të adresuar këtë, dhe në Slërm-in e kaluar, lojërat e vogla për audiencën performuan shumë mirë. Këtë herë, ne angazhuam një person të specializuar. Në chat, shumë bënë shaka mbi "kompetitoret interessante", por fakti është se nuk kemi parë ndonjëherë pjesëmarrës kaq energjikë.

Marsel Ibraevit i erdhi në ndihmë dhe ai filloi të studioni aplikacionet Stateful në klaster. Konkretisht, ai hapi një klaster DB duke përdorur PostgreSQL dhe hapi një klaster RabbitMQ.
Pas drekës, ai kaloi te K8S, Sergey Bondarev. Tema e tij ishte "Ruajtja e sekreteve". Ai ishte mbështetur nga Mulder dhe Scully. Studioni menaxhimin e sekreteve në Kubernetes dhe Vault. Gjithashtu, "E vërteta është aty jashtë".

Kjo vazhdoi deri në orët e vona të mbrëmjes, kur Pavel Selivanov foli për Horizontal Pod Autoscaler.
Slërm Mega. Dita e tretë.
Përshtypshëm dhe energjik, mëngjesin e parë Sergey Bondarev e zgjuan publikun me kopjimin dhe rikuperimin nga dështimet. Backup-i dhe rikuperimi i klasterit duke përdorur Heptio Velero dhe etcd u verifikuan personalisht.

Sergey vazhdoi me temën e rotacionit të certifikatave vjetore në klaster: rinovimi i certifikatave të planeve të kontrollit me kubeadm. Para drekës, për t'i hapur apetitin pjesëmarrësve ose për ta humbur atë përgjithmonë, Pavel Selivanov ngriti temën e deplaimit të aplikacioneve.

U shqyrtuan mjetet e templating-ut dhe deplaimit, dhe për më tepër strategjitë e deplaimit.
Pavel Selivanov paraqiti një temë të re: Service Mesh, instalimi i Istio. Tema u duk aq e pasur saqë mund të krijohet një intensiv i veçantë për të. Diskutojmë planet, ndjekni njoftimet.
E rëndësishmja është që gjithçka të funksionojë siç duhet. Sepse erdhi koha për praktikë:
ndërtimi i CI/CD, për të iniciuar njëkohësisht deplaimin e aplikacionit dhe përditësimin e klasterit. Në projektet mësimore gjithçka funksionon mirë. Por jeta shpesh është plot befasira.

Qofshin Slurm me ju!
Burimi: habr.com
