HashiCorp Vault в Kubernetes с Auto Unseal. Когда “kubectl apply” уже недостаточно

Есть два типа Kubernetes-кластеров.

В первом люди хранят секреты в values.yaml, коммитят .env в Git и называют это “временным решением”.

Во втором - поднимают HashiCorp Vault, настраивают auto unseal, раздают доступ через Kubernetes Auth, а потом спокойно пьют кофе, пока остальные экстренно ротируют токены после очередного “ой”.

Сегодня - как раз про второй вариант.

Инфраструктура

Читать дальше

Как заставить Kube-Vip проснуться ДО того, как родится кластер Kubernetes

Вот какой вопрос я задаю очень часто на собеседовании:

- Если вы подняли на дефолтных настройках, по мануалам из интернета, кластер с помощью kubespray, что будет, если выключить первый мастер?

- Все будет хорошо! Ведь это Kubernetes!

- Кластер превратится в тыкву. Давайте попробую объяснить...

И, после этого, я пробую объяснить. Но, лучше, опишу это в статье.

Инфраструктура

Читать дальше

Minio: пользователи и права доступа к бакетам и файлам

MinIO давно перестал быть просто «аналогом S3 для своих». Сегодня это полноценное объектное хранилище, которое крутится в Kubernetes, обслуживает резервные копии, хранит артефакты CI/CD, модели машинного обучения, логи, медиаконтент и вообще всё, что DevOps-инженер однажды решил «временно положить в бакет». А потом это стало продом. Как обычно...

Инфраструктура

Читать дальше

Harbor: разворачиваем корпоративный OCI Registry правильно

Контейнеры давно перестали быть экзотикой. Практически любая команда, использующая Kubernetes или CI/CD, сталкивается с необходимостью где-то хранить образы приложений. На первых этапах обычно хватает Docker Hub, но со временем появляются ограничения: приватные проекты, требования безопасности, аудит действий пользователей и контроль цепочки поставки программного обеспечения.

Именно здесь появляется Harbor. Это не просто Docker Registry с красивым интерфейсом, а полноцененная платформа управления OCI-артефактами. Harbor умеет хранить контейнерные образы и Helm-чарты, сканировать их на наличие уязвимостей, интегрироваться с LDAP и Active Directory, экспортировать метрики в Prometheus и поддерживать современные механизмы подписи артефактов.

Инфраструктура

Читать дальше