Nodes кластера это не место для configuration drift до целой модели нарушителя "атакующий на Node". Всеми силами старайтесь, чтобы люди не появлялись на
Nodes или имели туда доступ в редких, регламентных случаях под пристальным контролем.Кто-то уже решает это с помощью специализированных хостовых ОС для контейнерных сред, типа
Talos.А кто-то как
RedHat разработали для своего OpenShift специальный оператор - machine-config-operator, который с помощью специальных custom resources позволяет выполнять операции на Nodes декларативно и без присутствия человека в системе. Его код открыт и доступен, но можно сказать гвоздями прибит к стеку RedHat ...И вот наш хороший товарищ Дмитрий Путилин зарелизил проект
In-Cloud Machine Config Operator (MCO), который решает данную проблему! В данном проекте можно выделить:• Декларативное управление конфигурацией узлов через
Kubernetes API• Базовые концепции:
MachineConfig, MachinePool и рендеринг состояний• Безопасное обновление файлов на старте (
sysctl, systemd unit — в следующей версии)• Предсказуемые перезагрузки узлов и контроль конфигурационного дрейфа
Полезная информация:
- Документация
- Демо стенд
- Исходники на GitHub
