- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我在权限方面遇到了一些问题,我真的希望有人能指出我哪里出错了......
我已经设置并运行了一个 Kube 集群(例如,我正在运行一个 mysql pod 并毫无问题地连接到它),并且我一直在尝试让一个 Postgresql pod 在支持 TLS 的情况下运行。将连接到此 pod 的服务需要 TLS,因此很遗憾,不使用 TLS 是不可行的。
这就是事情变得有点困惑的地方,一切正常 - 除了由于某种原因 Postgres init 似乎无法读取我存储在 Kube secret 中的证书文件这一事实。似乎无论我选择什么选项,Postgres init 都会返回以下内容:
$ kubectl logs data-server-97469df55-8wd6q
The files belonging to this database system will be owned by user "postgres".
This user must also own the server process.
The database cluster will be initialized with locale "en_US.utf8".
The default database encoding has accordingly been set to "UTF8".
The default text search configuration will be set to "english".
Data page checksums are disabled.
fixing permissions on existing directory /var/lib/postgres ... ok
creating subdirectories ... ok
selecting dynamic shared memory implementation ... posix
selecting default max_connections ... 100
selecting default shared_buffers ... 128MB
selecting default time zone ... UTC
creating configuration files ... ok
running bootstrap script ... ok
sh: locale: not found
2021-09-11 20:03:54.323 UTC [32] WARNING: no usable system locales were found
performing post-bootstrap initialization ... ok
initdb: warning: enabling "trust" authentication for local connections
You can change this by editing pg_hba.conf or using the option -A, or
--auth-local and --auth-host, the next time you run initdb.
syncing data to disk ... ok
Success. You can now start the database server using:
pg_ctl -D /var/lib/postgres -l logfile start
waiting for server to start....2021-09-11 20:04:01.882 GMT [37] FATAL: could not load server certificate file "/var/lib/postgres-secrets/server.crt": Permission denied
2021-09-11 20:04:01.882 GMT [37] LOG: database system is shut down
pg_ctl: could not start server
Examine the log output.
stopped waiting
我非常怀疑我的问题是第一行,但我不确定如何在 Kubernetes 中解决这个问题。我如何告诉 Kubernetes 我需要挂载我的 secret ,以便用户 'postgres' 可以读取它们(懒惰并且执行
chmod 0777
不起作用)?
apiVersion: v1
kind: Service
metadata:
name: data-server
labels:
app: data-server
spec:
ports:
- name: data-server
targetPort: 5432
protocol: TCP
port: 5432
selector:
app: data-server
---
apiVersion: apps/v1
kind: Deployment
metadata:
name: data-server
spec:
selector:
matchLabels:
app: data-server
strategy:
type: Recreate
template:
metadata:
labels:
app: data-server
spec:
serviceAccountName: default
containers:
- name: postgres
image: postgres:alpine
imagePullPolicy: IfNotPresent
args:
- -c
- hba_file=/var/lib/postgres-config/pg_hba.conf
- -c
- config_file=/var/lib/postgres-config/postgresql.conf
env:
- name: PGDATA
value: /var/lib/postgres
- name: POSTGRES_PASSWORD_FILE
value: /var/lib/postgres-secrets/postgres-pwd.txt
ports:
- name: data-server
containerPort: 5432
hostPort: 5432
protocol: TCP
volumeMounts:
- name: postgres-config
mountPath: /var/lib/postgres-config
- name: postgres-storage
mountPath: /var/lib/postgres-data
- name: postgres-secrets
mountPath: /var/lib/postgres-secrets
volumes:
- name: postgres-config
configMap:
name: data-server
- name: postgres-storage
persistentVolumeClaim:
claimName: gluster-claim
- name: postgres-secrets
secret:
secretName: data-server
defaultMode: 0640
secret :
$ kubectl get secret
NAME TYPE DATA AGE
data-server Opaque 5 131m
default-token-nq7pv kubernetes.io/service-account-token 3 5d5h
光伏/聚氯乙烯
$ kubectl describe pv,pvc
Name: gluster-pv
Labels: <none>
Annotations: pv.kubernetes.io/bound-by-controller: yes
Finalizers: [kubernetes.io/pv-protection]
StorageClass:
Status: Bound
Claim: default/gluster-claim
Reclaim Policy: Retain
Access Modes: RWX
VolumeMode: Filesystem
Capacity: 50Gi
Node Affinity: <none>
Message:
Source:
Type: Glusterfs (a Glusterfs mount on the host that shares a pod's lifetime)
EndpointsName: gluster-cluster
EndpointsNamespace: <unset>
Path: /gv0
ReadOnly: false
Events: <none>
Name: gluster-claim
Namespace: default
StorageClass:
Status: Bound
Volume: gluster-pv
Labels: <none>
Annotations: pv.kubernetes.io/bind-completed: yes
pv.kubernetes.io/bound-by-controller: yes
Finalizers: [kubernetes.io/pvc-protection]
Capacity: 50Gi
Access Modes: RWX
VolumeMode: Filesystem
Used By: data-server-97469df55-8wd6q
dnsutils
mysql-6f47967858-xngbr
最佳答案
想通了..原来它只是模板/规范中的一个必要 block :
securityContext:
runAsUser: 70
fsGroup: 70
花了太长时间才找到
reference使用谷歌对此。似乎也有点奇怪......如果我想把 alpine 关掉到别的东西上会发生什么? UID/GID 不会相同。我也必须在这里找到这些并更改它们。使用 ID 而不是名称似乎很愚蠢。
关于Postgresql Kubernetes 部署无法从 Secrets 中读取证书文件,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/69146525/
core@core-1-94 ~ $ kubectl exec -it busybox -- nslookup kubernetesServer: 10.100.0.10Address 1: 1
我有一个节点错误地注册在集群 B 上,而它实际上为集群 A 服务。 这里“在集群 B 上注册”意味着我可以从 kubectl get node 看到节点来自集群 B。 我想从集群 B 中取消注册这个节
据我所知,Kubernetes 是一个用于部署和管理容器的编排框架。另一方面,Kubernetes Engine 负责集群的伸缩,以及管理容器镜像。 从上面看,它们似乎是同一件事或非常相似。从上面的定
我正在学习 Kubernetes 和 Docker,以启动一个简单的 Python 网络应用程序。我对上述所有技术都不熟悉。 下面是我计划的方法: 安装 Kubernetes。 在本地启动并运行集群。
我了解如何在 kubernetes 中设置就绪探测器,但是是否有任何关于在调用就绪探测器时微服务应实际检查哪些内容的最佳实践?两个具体例子: 一个面向数据库的微服务,如果没有有效的数据库连接,几乎所有
Kubernetes 调度程序是仅根据请求的资源和节点在服务器当前快照中的可用资源将 Pod 放置在节点上,还是同时考虑节点的历史资源利用率? 最佳答案 在官方Kubernetes documenta
我们有多个环境,如 dev、qa、prepod 等。我们有基于环境的命名空间。现在我们将服务命名为 environment 作为后缀。例如。, apiVersion: apps/v1
我有一个关于命名空间的问题,并寻求您的专业知识来消除我的疑虑。 我对命名空间的理解是,它们用于在团队和项目之间引入逻辑边界。 当然,我在某处读到命名空间可用于在同一集群中引入/定义不同的环境。 例如测
我知道角色用于授予用户或服务帐户在特定命名空间中执行操作的权限。 一个典型的角色定义可能是这样的 kind: Role apiVersion: rbac.authorization.k8s.io/v1
我正在学习 Kubernetes,目前正在深入研究高可用性,虽然我知道我可以使用本地(或远程)etcd 以及一组高可用性的控制平面(API 服务器、 Controller 、调度程序)来设置minio
两者之间有什么实际区别?我什么时候应该选择一个? 例如,如果我想让我的项目中的开发人员仅查看 pod 的日志。似乎可以通过 RoleBinding 为服务帐户或上下文分配这些权限。 最佳答案 什么是服
根据基于时间的计划执行容器或 Pod 的推荐方法是什么?例如,每天凌晨 2 点运行 10 分钟的任务。 在传统的 linux 服务器上,crontab 很容易工作,而且显然在容器内部仍然是可能的。然而
有人可以帮助我了解服务网格本身是否是一种入口,或者服务网格和入口之间是否有任何区别? 最佳答案 “入口”负责将流量路由到集群中(来自 Docs:管理对集群中服务的外部访问的 API 对象,通常是 HT
我是 kubernetes 集群的新手。我有一个简单的问题。 我在多个 kubernetes 集群中。 kubernetes 中似乎有多个集群可用。所以 kubernetes 中的“多集群”意味着:
我目前正在使用Deployments管理我的K8S集群中的Pod。 我的某些部署需要2个Pod /副本,一些部署需要3个Pod /副本,而有些部署只需要1个Pod /副本。我遇到的问题是只有一个 po
我看过官方文档:https://kubernetes.io/docs/tasks/setup-konnectivity/setup-konnectivity/但我还是没明白它的意思。 我有几个问题:
这里的任何人都有在 kubernetes 上进行批处理(例如 spring 批处理)的经验?这是个好主意吗?如果我们使用 kubernetes 自动缩放功能,如何防止批处理处理相同的数据?谢谢你。 最
我有一个具有 4 个节点和一个主节点的 Kubernetes 集群。我正在尝试在所有节点中运行 5 个 nginx pod。目前,调度程序有时在一台机器上运行所有 pod,有时在不同的机器上运行。 如
我在运行 Raspbian Stretch 的 Raspberry PI 3 上使用以下命令安装最新版本的 Kubernetes。 $ curl -s https://packages.cloud.g
container port 与 Kubernetes 容器中的 targetports 有何不同? 它们是否可以互换使用,如果可以,为什么? 我遇到了下面的代码片段,其中 containerPort
我是一名优秀的程序员,十分优秀!