TGViewer
Channel Public Channel
DevOps MemOps

DevOps MemOps

@devops_memops

Всё о DevOps

Для связи - @raz_raz
Заказать рекламу через биржу: https://telega.in/c/devops_memops
Subscribers
6.32K
Photos
3.4K
Videos
535
Links
5.4K

Showing posts older than #8109 · Back to latest

Older Posts 20 shown
Post #8107 1.35K
В статье «Authentication between microservices using Kubernetes identities» показано, как использовать Kubernetes Service Accounts для аутентификации запросов между микросервисами без отдельного OAuth-сервера. Идея в том, что сервис получает свой Service Account token, передаёт его вызываемому сервису, а тот проверяет токен через Kubernetes TokenReview API.

Особенно интересен подход с audience-bound projected Service Account tokens. Токен становится ограниченным конкретной аудиторией и имеет короткий срок жизни. При этом RBAC позволяет отдельно определить, какие действия сам сервис может выполнять через Kubernetes API, а system:auth-delegator даёт минимальные права для проверки чужих токенов.

Это хороший пример того, как встроенные механизмы Kubernetes можно использовать для workload identity и service-to-service authentication. При этом автор отдельно подчёркивает, что аутентификация не заменяет шифрование трафика, поэтому для защиты канала всё равно нужен TLS/mTLS.


📌 Подробнее: https://learnkube.com/microservices-authentication-kubernetes

MemOps🤨
  • 👍 1
Post #8105 1.41K
piqc — сборщик фактов о выводе (inference) с открытым исходным кодом для кластеров Kubernetes. Он собирает факты, учитывающие особенности моделей: что выполняется, на каком оборудовании, с какими затратами и с каким уровнем потерь, — и представляет их в виде стандартизированного пакета фактов, который используется слоем оптимизации.

📌 Подробнее: https://github.com/paralleliq/piqc

MemOps🤨
GitHub GitHub - paralleliq/piqc: Kubernetes scanner that discovers LLMs running on vLLM and extracts their deployment and runtime facts. Kubernetes scanner that discovers LLMs running on vLLM and extracts their deployment and runtime facts. - paralleliq/piqc
  • 👍 1
Post #8102 1.42K
Подписание и проверка изображений в Docker

В этом документе содержится пошаговое руководство по подписанию образов Docker, хранящихся в Amazon ECR, с помощью Cosign и AWS KMS, что обеспечивает безопасность цепочки поставок программного обеспечения в средах Kubernetes (EKS).


📌 Подробнее: https://awstip.com/docker-image-signing-and-verification-2d2916f8129e

MemOps🤨
Medium Docker Image Signing and Verification Docker Image Signing using Cosign
  • 👍 3
  • ❤ 1
Post #8099 2.38K
Можно ли защитить непреднамеренно открытый порт сервера с помощью файрвола?

Очевидно, что такого вообще не должно было произойти, но это уже случилось. Теперь у вас есть проблема, и при этом нет возможности перезапустить сервис с корректной конфигурацией.

📌 Подробнее: https://labs.iximiuz.com/challenges/linux-protect-ports

MemOps🤨
  • 👍 2
Post #8097 1.35K
Знакомо?

MemOps
😃
  • 💯 23
  • 😁 3
  • ❤ 1
Post #8096 1.32K
Создание и масштабирование игрового сервера в Kubernetes с использованием Agones

Agones — это проект, созданный Google для управления и развертывания серверов видеоигр в Kubernetes.


📌 Подробнее: https://noe-t.dev/posts/making-and-scaling-a-game-server-in-k8s-using-agones

MemOps🤨
/home/noe Making and Scaling a Game Server in Kubernetes using Agones Learn with me how to create a game server in Go for Agones, deploying it on Kubernetes, designing an event-based matchmaking service also in Go, and setting up autoscaling for the whole thing.
  • ❤ 1
Post #8092 1.42K
GitOps с Terraform с использованием tofu-controller: Grafana и Hashicorp Vault как код

В этой статье мы покажем, как использовать tofu-controller для управления ресурсами Terraform с помощью GitOps, с акцентом на два реальных сценария использования: управление ресурсами Grafana (дашборды, источники данных, папки, правила оповещений) и управление ресурсами HashiCorp Vault (политики, методы аутентификации, роли).


📌 Подробнее: https://medium.com/@rodrigoscaldas/gitops-with-terraform-using-tofu-controller-grafana-and-hashicorp-vault-as-code-0a17073dfbcc

MemOps🤨
Medium GitOps with Terraform using tofu-controller: Grafana and Hashicorp Vault as Code Why GitOps shouldn’t stop at Kubernetes.
  • ❤ 3
  • 👍 2
Post #8090 1.41K
Docker на каждый день: Ключевые команды в одной статье-шпаргалке

Забудьте о том, что Docker — это некий таинственный инструмент исключительно для DevOps-инженеров. В современном мире разработки Docker стал таким же незаменимым швейцарским ножом, как Git или ваш любимый редактор кода. Он позволяет любому разработчику писать код, который будет одинаково работать на машине коллеги, на тестовом стенде и в продакшене, забыв о кошмаре "а у меня на машине все работает". Если вы еще не погрузились в мир контейнеризации или вам нужен удобный источник команд, эта статья — ваш экспресс-билет.


📌 Подробнее: https://habr.com/ru/articles/913978/

MemOps🤨
  • 👍 3
Post #8087 1.43K
Мы - техническая команда из 3 человек, управляющая производством Kubernetes, поэтому мы создали SRE с искусственным интеллектом

Нам нужна была помощь. А не информационная панель. А не очередное правило оповещения. Реальная пара людей, которые могли бы просмотреть оповещение, проверить, реально ли оно, выяснить, в чем проблема, и либо устранить ее, либо сообщить нам, где искать.


📌 Подробнее: https://medium.com/@leo_62530/were-a-3-person-tech-team-running-production-kubernetes-so-we-built-an-ai-sre-61ee28810448

MemOps🤨
Medium We’re a 3-person tech team running production Kubernetes — So we built an AI SRE We build a decentralized data platform. Client data never leaves their infrastructure — that’s the promise. To deliver it, we run five…
  • 👍 1
Post #8084 1.32K
Аутентификация в Kubernetes сложным путём

Мы связываем три компонента: OpenLDAP (ваш каталог пользователей), Dex (переводчик аутентификации) и API-сервер Kubernetes (скептически настроенный потребитель токенов идентичности). Каждая ошибка, каждая ошибка конфигурации и каждый момент «почему это не работает» задокументированы здесь, потому что я лично столкнулся со всеми ними.


📌 Подробнее: https://medium.com/@jinalpatel11121999/kubernetes-authn-the-hard-way-cb191ec69dae

MemOps🤨
Medium Kubernetes AuthN the Hard Way Bridging Enterprise LDAP and OIDC with Dex
  • 👍 3
Post #8077 1.4K
В свежем релизе cri-o исправили две уязвимости, одна из которых имеет критический уровень и может привести к побегу из контейнера. CVE-2026-62146 позволяет пользователю с правом создавать Pods отравить сохранённое состояние sandbox через произвольные annotations, а после рестарта CRI-O или перезагрузки ноды — добиться монтирования контролируемых host paths и получить доступ к crio.sock.

Вторая уязвимость, CVE-2026-17113, позволяет вызвать падение CRI-O через специально сформированный OCI image с некорректной переменной окружения. Через стандартный Kubernetes API сценарий не эксплуатируется, поскольку kubelet добавляет переменные окружения по умолчанию, но риск остаётся для прямых клиентов.

Исправления доступны в CRI-O 1.34.12, 1.35.7 и 1.36.4. Для CVE-2026-62146 после обновления разработчики также рекомендуют удалить все запущенные контейнеры на нодах.

MemOps🤨
GitHub CRI-O sandbox state poisoning after restart can expose crio.sock ### Impact A user who can create a Pod with arbitrary annotations can poison persisted CRI-O sandbox state. After a CRI-O restart or node reboot, containers recreated in the affected sandbox may m...
  • 👍 3
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →