podsec-k8s-create-master(1)

PODSEC-K8S-CREATE-MASTER(1) PODSEC-K8S-CREATE-MASTER(1)

NAME

podsec-k8s-create-master - инициализация мастер-узла rootfull-kubernetes

SYNOPSIS

podsec-k8s-create-master имя_пользователя_с_административными_правами

DESCRIPTION

Скрипт производит:

  • Настройку /etc/crio/crio.conf на использование в качестве образа pause registry.local/k8s-c10f1/pause:3.9
  • Запуск сервиса kubelet
  • Инициализацию master-узла кластера
  • Настройку root на роль администратора кластера
  • Настройка указанного пользователя на роль администратора кластера
  • Настройка аудита API-сервиса kubernetes.

После окончания работы скрипта не забудьте скопировать из вывода этапа инициализации кластера строку подключения рабочих узлов kubeadm join xx.xx.xx.xx:6443 --token ... --discovery-token-ca-cert-hash sha256:... Эту команду в дальнейшем надо будет использовать для подключения рабочих узлов кластера.

EXAMPLES

podsec-k8s-create-master securityadmin

SECURITY CONSIDERATIONS

  • Для работ в качестве администратора безопасности средства контейнеризации необходимо на master-узле создать пользователя (например securityadmin) принадлежащего группам podman, wheel.
  • Так как все работа с кластером производится по REST-интерфейсу, то для обеспечения повышенных мер безопасности следует заводить ВСЕХ пользователей, включая администратора безопасности средства контейнеризации ВНЕ узлов кластера. Для работы с кластером достаточно команды kubectl, входящую в пакет kubernetes-client.

SEE ALSO

  • Kubernetes https://www.altlinux.org/Kubernetes;
  • Настройка аудита API-сервиса https://github.com/alt-cloud/podsec/blob/master/k8s/RBAC/addUser/clusterroleBinding.md;

AUTHOR

Костарев Алексей, Базальт СПО kaf@basealt.ru

July 2023