home.social

#kubelet — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #kubelet, aggregated by home.social.

fetched live
  1. [Перевод] Обзор релиз-команды Kubernetes v1.37: что устареет, сломается и перейдёт в GA

    Команда VK Cloud подготовила перевод обзора релиз-команды Kubernetes (Arsh Sharma, Christopher Tineo, Kirti Goyal, Sophia Ugochukwu, Swathi Rao, Troy Connor) из блога kubernetes.io . О том, что устареет, сломается и перейдёт в GA в Kubernetes v1.37, релиз которого запланирован на 26 августа 2026 года. Будет полезен тем, кто эксплуатирует кластеры Kubernetes в проде: DevOps- и SRE-инженерам, платформенным командам, которые планируют обновление. По мере приближения даты релиза Kubernetes v1.37 проект развивается и взрослеет, поэтому отдельные функции признают устаревшими, удаляют или заменяют более удачными ради общего здоровья проекта. В этом блоге собраны некоторые из запланированных изменений релиза Kubernetes v1.37, о которых, по мнению релиз-команды, вам стоит знать, чтобы продолжать поддерживать вашу среду Kubernetes и оставаться в курсе последних изменений. Информация ниже отражает текущий статус релиза v1.37 и может измениться до фактической даты выхода.

    habr.com/ru/companies/vktech/a

    #vk_cloud #kubernetes #kubernetes_137 #релиз_kubernetes #обновление_кластера #kubelet #kubeproxy #cgroup_v2 #selinux #metrics_api

  2. [Перевод] Как выстроить доверенный TLS в Kubernetes без InsecureSkipVerify

    Трафик внутри Kubernetes может быть зашифрован и при этом оставаться уязвимым: сервисы принимают самоподписанные сертификаты, а API-сервер не проверяет подлинность kubelet. В этой статье разберём рабочую схему с внутренним CA, cert-manager, trust-manager и контроллером одобрения CSR, которая позволяет убрать небезопасные исключения и выстроить единую цепочку доверия для рабочих нагрузок и управляющей плоскости. Защитить Kubernetes-кластер

    habr.com/ru/companies/otus/art

    #kubernetes #TLS #certmanager #сертификаты #trustmanager #InsecureSkipVerify #центр_сертификации #kubelet #CertificateSigningRequest

  3. Ваши liveness-пробы убивают здоровые поды. Разбор по шагам

    Есть паттерн, который я вижу почти в каждом кластере, куда прихожу: liveness-проба, скопированная из туториала, которая годами тихо делает продакшен хуже. Не «не помогает» — именно делает хуже: превращает локальные замедления в каскадные рестарты и красивые инциденты на ровном месте. Тезис статьи простой: liveness-проба — это не «проверка здоровья». Это заявление «если этот запрос не ответил — процесс нужно убить». И в большинстве конфигураций, которые я встречал, это заявление ложно.

    habr.com/ru/articles/1060942/

    #DevOps #kubernetes #liveness_probe #readiness_probe #kubelet #health_check #отказоустойчивость

  4. [Перевод] Как один микрофикс в Kubernetes сэкономил 600 часов работы в год

    Нагрузка в кластере растёт, PV распухают, IaC-инструменты перестают справляться. В какой-то момент всё начинает тормозить так, что уже мешает нормально работать. Команда Cloudflare столкнулась с такой ситуацией и нашла решение — изменить одну маленькую дефолтную настройку в Kubernetes. В статье — шаги по аудиту кластера и изменению настроек. Особенно пригодится тем, у кого есть кластеры с крупными PV.

    habr.com/ru/companies/flant/ar

    #persistentvolume #inodes #kubelet #securitycontext #fsGroupChangePolicy #OnRootMismatch #kubernetes #дефолтные__настройки #atlantis

  5. Ваш Kubernetes упал: найдёте root cause за 15 минут?

    Вторник, 14:00. Кластер Kubernetes перестал отвечать, команда в панике, а вам нужно за 15 минут найти первопричину. В этой статье пройдём диагностику реального отказа вместе с SRE: увидим логи, манифест etcd и ошибки, которые совершают даже опытные инженеры. Попробуйте сначала решить задачу сами, а потом сверьтесь с пошаговым разбором и проверьте, насколько вы готовы к такому инциденту.

    habr.com/ru/companies/otus/art

    #Kubernetes #etcd #kubelet #SRE #DevOps #productionинцидент #отказ_кластера #root_cause #control_plane #runbook

  6. Обзор релиза Kubernetes 1.36: перестаём пересобирать образы, чистим «зомби» PVC и читаем логи без SSH. Разбор 68 фич

    Вышел Kubernetes 1.36 — релиз, который наконец-то закрывает старые боли админов и разработчиков. Больше не нужно пересобирать образы ради одного сигнала остановки: его теперь можно прописать прямо в манифесте. А «зомби-томы», которые висят мёртвым грузом и жрут место, стало легко находить по дате последнего использования. Собрали в статье разбор всех 68 изменений на русском языке.

    habr.com/ru/companies/flant/ar

    #kubernetes #136 #KEP #kubernetes_enhancement_proposal #DRA #kubelet_gRPC_API #Pod_Level_Resource #Container_Stop_Signals #pvc #kubelet

  7. Больше не нужен рестарт: как Kubernetes позволяет менять ресурсы контейнеров «на лету»

    Теперь ресурсы контейнеров в Kubernetes можно менять «на лету» — без перезапуска и простоев. В статье рассказываем, как работает in-place resize, где эта функция реально спасает приложения от перегрузки и какие ограничения стоит учитывать на практике.

    habr.com/ru/companies/flant/ar

    #kubernetes #autoscaling #vpa #kubelet #resources #ресайз_ресурсов #автоскейлинг #k8s #нехватка_памяти

  8. Why is this service not working? Config correct, memory limit correct, cpu quotas correct, it runs but then is killed... ohhhhh, no, #kubelet was stupid: the integrated liveness probe thought that the service runs on IPv4, because the host does have 1 IPv4 address. No dear kubelet, the host primarily uses #IPv6. Added --node-ip to the kubelet parameters and now the next #kubernetes router is ready to roll.

  9. "After starting the kubelet process, it is going to restart every few seconds, as it waits in a crashloop for kubeadm to tell it what to do. This crashloop is expected and normal."

    Ok, maybe it is expected, that is the way you wrote it to work, but it hardly seems "normal". Why on earth doesn't it just idle like any other daemon?

    Can't find any info on why, all search results are just about adjusting/troubleshooting CrashLoopBackoff

    #k8s #kubernetes #kubelet #daemon

  10. [Перевод] Как объяснить суть Kubernetes таксисту

    Не так давно я побывала на конференции Kubecon 2023 в Чикаго. Готовясь к конференции, я почитала статьи в блогах, а на самой конференции посетила несколько семинаров для начинающих (в жанре «101»). Но всё равно не могла сказать, что уверенно понимаю эту технологию. Хуже всего прошёл последний день конференции. Я решила добираться в отель на такси и вызвала Uber. И водитель спрашивает: «А о чём была конференция»? Я ему отвечаю: «О Kubernetes». Попыталась объяснить, но почти сразу поняла, что двух слов на эту тему связать не смогу. Только представьте себе: уезжать с трёхдневной конференции, но быть не в силах рассказать таксисту о той технологии, которая на ней обсуждалась. Фейспалм. Поэтому теперь попытаюсь реабилитироваться и пофантазировать, как следовало бы рассказать о Kubernetes таксисту Uber.

    habr.com/ru/companies/timeweb/

    #timeweb_статьи_перевод #Kubernetes #Uber #оркестрация #Nodejs #MongoDB #ЦП #YAML #Kubelet #Go #API

  11. I wrote a blog post: Pulling container images from private registries (including Docker Hub) with a #Kubernetes #Kubelet Credential Provider
    jon.sprig.gs/blog/post/3172

  12. "⚠️ #KubernetesAlert: High-Severity Flaws Target Windows Endpoints! ⚠️"

    Three critical vulnerabilities have been unearthed in Kubernetes, enabling remote code execution on Windows nodes within clusters. These flaws, identified as CVE-2023-3676, CVE-2023-3893, and CVE-2023-3955, boast CVSS scores of 8.8. Akamai's Tomer Peled, who responsibly disclosed these issues, emphasized, "Attackers only need to apply a malicious YAML file on the cluster to exploit." Major cloud platforms like AWS, Google Cloud, and Microsoft Azure have all issued advisories. The root cause? A glaring oversight in input sanitization in the Windows-specific Kubelet porting.

    Source: The Hacker News

    Tags: #Kubernetes #Cybersecurity #Vulnerability #WindowsNodes #RemoteCodeExecution #CloudSecurity #Akamai #AWS #GoogleCloud #Azure #Kubelet

    🔗 MITRE CVE-2023-3676
    🔗 MITRE CVE-2023-3893
    🔗 MITRE CVE-2023-3955

  13. #AKS #Kubernetes updates with #terraform suck, if you use custom #kubelet config. Sometimes (not always!) a delete & recreate of the the default nodepool via azure cli and a reimport of the terraform aks cluster state is needed. So anyoing. Hopefully #azure gets that handled someday.

  14. This is still in the realms of dirty hacks, but might actually be useful to people now :)

    I refactored my #Kubelet configuration dumping utility to use the /configz endpoint via the #Kubernetes API Server proxy.

    This means you can dump the configuration of any Kubelet regardless of the distribution in use.

    The previous method relied on starting pods on the nodes and reading files but that's error prone as they are put in different paths depending on the distro.

    The endpoint is a bit unsupported/undocumented, but for now at least it works fine :)

    github.com/raesene/kubelet_dum

  15. Realy nice that it's possible to monitor #kubelet via #VictoriaMetrics #VMNodeScrape, withtout the need to have some selectorless #k8s service where you need additional software, like #prometheus operator, to create the endpoints :)

    docs.victoriametrics.com/opera