Вокруг Kubernetes в VK
4.33K subscribers
231 photos
6 videos
401 links
Делимся новостями из мира Kubernetes и DevOps. А еще рассказываем про кластеры K8s в облаке VK Cloud https://cloud.vk.com/containers

Мы в MAX: https://max.ru/k8s_vk
Download Telegram
Привет! Мы с огоньком провели VK Kubernetes Conf, скоро расскажем, как все прошло, и поделимся материалами. Также наши коллеги, готовящие вебинары, очень интересуются, какие темы вам интересны. Поддержим коллег!

Инструменты

🛠 Preserving authorship in a GitOps world with Kyverno — кажется, что раньше мы не встречали этой задачи. А ведь это нужно. Немного автоматизируем ручку для понимания того, от кого и что в наш деплоймент пришло.

🛠 Enhancing kubernetes security with Kubearmor — гайд «быстро начать» с Kubearmor, известной eBPF-based-тулой для безопасности рантайма.

🛠 GitOps with Flux: Leveraging OCI Registry as a State Store — много введения, все ведет к тому, как использовать OCI Registry вместо Гита.

🛠 Providing Terraform with that Ansible Magic — Ansible-провайдер для Terraform.

🛠 How to create multidomain web applications with Podman and Nginx

Бонусом

🏆 Threat modeling to cloud native: we need a new approach — CNCF намекает на то, что всем нужно заниматься безопасностью.

🏆 Applying the MITRE ATT&CK framework for threat detection and response — и, как продолжение, работа с MITRE. MITRE — это база данных об атаках и всем с этим связанным. На ее основе делают разные автоматические тулы, а изучать ее можно бесконечно.

🏆 The Future of Istio: Sidecar-Less and Sidecar with Ambient Mesh — достойный разбор всей этой темы, которую активно продвигает Istio.

🏆 Terraform Security Best Practices | Sysdig — полезные практики из тех, которые нужно читать с удовольствием и нести в работу. Достойный и подробный разбор.

🏆 Kubescape roadmap | YouTube — роадмап одной из активно развивающихся платформ для безопасности, в ней много полезного, и она всем нравится.

Экспериментируем

👩‍🔬 GopherCon 2022: Kyle Conroy — Safe, Fast, and Easy: Building a Plugin System with WebAssembly

👩‍🔬 How ArgoCD’s Advanced Features Streamline Application Deployment and Management

👩‍🔬 Announcing Docker+Wasm Technical Preview 2 | Docker

#дайджест
🔥7🌭4👍2
Forwarded from VK Cloud
Теперь в Cloud Containers доступна новая версия Kubernetes

Пользователям сервиса Cloud Containers в облаке VK Cloud теперь доступна новая версия Kubernetes 1.24.9. Она включает в себя расширения, которые делают работу K8s еще безопаснее, а также обновления некоторых компонентов.

Что изменилось:

🔹 Dockershim удален из kubelet.
🔹 Новые Beta API выключены по умолчанию.
🔹 Бета-поддержка Kubernetes 1.24 API в формате OpenAPI v3.
🔹 Секреты для сервисных аккаунтов не создаются по умолчанию.
🔹 Исправлены уязвимости.

В новой версии CNI Calico обновлен до 3.25.0 и Kubernetes Dashboard обновлен до версии 2.7.0.

Kubernetes как сервис в облаке VK Cloud позволяет ускорить доставку приложений и обеспечивает экономию до 60% благодаря автомасштабированию. Он проверен на надежность и соответствие стандартам Cloud Native Computing Foundation.
6🌭5👍2🎉2
Снизить p99 c 500+ ms до 27ms поможет простой советский...

Всем привет! Сегодня в #за_минуту история из жизни Михаила Петрова, руководителя проекта «Платформа» в VK.

Как-то раз мы наткнулись на письмо в листе рассылок Линукс-ядра. В нем Константин со знакомым доменом почты предлагал патч в ядро, чтобы улучшить утилизацию линукс-машинок в контейнером мире.

Потом туда подключились люди с китайскими именами, и у них родилось ЭТО — The burstable CFS bandwidth controller.

Что именно у них родилось, лучше всего покажет это видео. А если вы не знаете китайский, то посмотрите картинки под этим постом.

Если кратко, то они добавили в CPU-cgroups-контроллер новую опцию — cpu.cfs_burst_us, которая позволяет накапливать не использованное процессом CPU время на будущие всплески.

Все остальные восхитились и этим коммитом вмержили ЭТО в ядро 5.14. И вроде все хорошо, но есть и минус. Если процесс постоянно доиспользует неиспользованные секунды, то второй процесс может недополучить процессорного времени.

Этот вопрос также исследовали наши китайские товарищи и вывели закономерность:

🔹 чем больше контейнеров на хосте, тем лучше (30 лучше, чем 10);
🔹 если у вас утилизация CPU меньше 70%, то можно не париться.

Прямо сейчас в апстриме кубера еще нет поддержки этой функциональности, но есть контроллер от АлиБабы, который это поддерживает и активно развивается. Его аналог есть в облаке кубера от Алибабы и, подозреваю, его развивают те же инженеры.

#за_минуту
🔥126😁3🤔2👍1🌭1
Всем привет!
Держите новый дайджест. Уже несколько дайджестов подряд мы замечаем, что есть статья, которая нравится прямо всем из нас. Итак, представляем первый выбор редактора.

Выбор редактора

✍️
You Broke Reddit: The Pi-Day Outage | RedditEng
Честный и подробный постмортем большого инцидента, написанный плюс-минус литературным языком, зверь нынче редкий. И оттого ценный. Того же вам удовольствия от чтения, которое испытали мы.

Инструменты

🛠 How to use Podman in GitLab Runners | Opensource.com — использовать в качестве executor Podman от RedHat. Podman rootless, ну и автор сообщает, что это может быть надо для бОльшей степени контроля над происходящим.

🛠 An essential guide to achieving compliance with Kubernetes — неглубокое научно-популярное эссе на тему того, что с Compliance, где может сломаться и что может в связи с этим наступить.

🛠 The 4 Kubernetes policy types — просто полезное описание типов политик.

🛠 Kubernetes storage is complex, but it’s getting better — статья, заманивающая нас на доклад на KubeCon.

🛠 5 Trends to Watch for at KubeCon EU 2023 | The New Stack — автор сообщает нам о том, что основные тренды — Kubernetes на устройствах (дроны), увеличение внимания к Bare metal, оптимизация затрат, опыт разработки метаплатформы для управления разными Kubernetes. В принципе согласны.

🛠 Falcoctl: easy management of the lifecycle of your rules and plugins for Falco | YouTube — тула для упрощения жизни с Falco.

🛠 Accelerate your Monitoring Adoption for Kubernetes using Krius | YouTube — Krius — это новая CLI-тула для быстрой настройки Prometheus, Thanos и др. на кластерах. Не пробовали, но ребята явно идут в тренде интеграции (напомним, что одна из последних версий Kubernetes называется Electrifying, усиление интеграционной работы).

🛠 Real Time Pipeline Monitoring for the Energy Sector | YouTube — интересный доклад про Kubernetes в энергетическом секторе.

🛠 Designing and implementing toolchains in the cloud native era | YouTube

Экспериментируем

👩‍🔬 Serverless WebAssembly for Browser Developers | The New Stack

👩‍🔬 Improving Istio Propagation Delay | by Ying Zhu, The Airbnb Tech Blog, Medium

👩‍🔬 WebAssembly Providers Speed Ahead to Fill Serverless Gaps | The New Stack

#дайджест
🔥7👍2😢2❤‍🔥1🌭1
Всем привет,

Ловите новый дайджест.

Выбор редактора

✍️ KubeVela: the road to cloud native application and platform engineering — сколько лет Kubernetes существует, столько лет есть мнение, что уровень абстракции слишком низкий, что слишком много деталей проливается на разработчика и ему нужно все это знать и отслеживать, чтобы учитывать в разработке. Open Application Model и реализация KubeVela уже несколько лет развиваются в сторону того, чтобы повысить уровень абстракции до «приложения», а не зависать на объектной модели Kubernetes.

Инструменты

🛠 How to Integrate Legacy VMs into Container Pipelines on Kubernetes with KubeVirt — KubeVirt нужен для того, чтобы затащить сложно контейниризируемые ворклоады в Kubernetes. Например, Windows 11 с ISO.

🛠 Kubernetes 1.27 — What's new? — New features and deprecations — красиво оформленный changelog с комментариями.

🛠 Cluster API and GitOps: the key to Kubernetes lifecycle management — очередная дискуссия по теме, с акцентом.

🔴 GitOps Deployments from VS Code with little to no Kubernetes Knowledge — не совсем little to no, подробное демо по GitOps в VS Code.

Бонусом

🏆 Load Testing for 2022 Wrapped — Spotify Engineering — Spotify подбили свои уроки по нагрузочному тестированию в статью.

🏆 Proxyjacking has Entered the Chat | Sysdig — если интересуетесь новыми трендами в атаках, свежая атака доступа, вдохновленная log4j. Про Kubernetes тоже есть.

🏆 Overcoming Challenges of Air-Gapped Kubernetes — что делать, когда Kubernetes установлен там, где нет и не предвидится сетевого подключения.

🏆 Our microservice stack. This is an introduction to how we’ve… | JobTeaser Engineering — компания поделилась своим стеком, а мы рекомендуем изучить, комментарии по инструментам любопытные.

Эксперименты

👩‍🔬 The Truth about Rust/WebAssembly Performance

#дайджест
🔥85🌭3
Forwarded from VK Cloud
Онлайн-дискуссия «Мастерская Сloud Native. Расширяем функциональность Kubernetes»

Когда: 18 апреля, 17:00 по Москве

📍 Регистрация

Kubernetes помогает оркестрировать состояние контейнеров и управлять их жизненным циклом. Чтобы Core-функциональность работала хорошо, разработчики осознанно решили не добавлять много функций в экосистему. На онлайн-дискуссии расскажем, как расширить функциональность Kubernetes, и ответим на ваши вопросы.

В программе:

🔹 Как расширить функциональность Kubernetes и сложно ли это сделать

🔹 Как понять, нужно ли писать собственные операторы, и нюансы их создания

🔹 Что ждет экосистему Kubernetes в будущем


Спикеры:

🔸 Владислав Клименко, Software Developer в Altinity

🔸 Андрей Клюев, автор и разработчик Tarantool Kubernetes Operator


Модератор:

🔸 Александр Белоцерковский, евангелист-архитектор VK Cloud и Tarantool


Мероприятие будет полезно техническим директорам, девопсам, архитекторам и другим специалистам, которые работают с Kubernetes.
6👍3🔥1
Всем привет!

Сегодня в редакции счастье. Мы любим междисциплинарный контент. Недавно один из мейнтейнеров Thanos («масштабируемый Prometheus») рассказал об истории проекта с уклоном в проблемы Open Source и рекомендации по их преодолению.

Building Sustainable Open Source: Seven Key Lessons After 5 Years of Leading The Thanos Project | YouTube — на наш взгляд, это полезно к просмотру как мейнтейнерам, так и представителям компаний.

Также коллеги из Calico интересуются, как дела. Пользователи Calico, давайте поможем коллегам. Project Calico wants to hear from you! The 2023 Calico Open Source Adoption Survey

Инструменты

🛠 Service MESH without the MESS by Raymond de Jong — этот доклад мог бы быть назван ченджлогом мечты. Коллега из Cilium рассказывает на примерах и сценариях о новеньких фичах. Мы лайкнули Traffic splitting и Shared lb.

🛠 Spreading Apps, Controlling Traffic & Optimising Costs in Kubernetes — скорее введение в проблематику, особо ничего нового опытные не найдут, но для заходящих в тему полезно.

🛠 Kubernetes Alternatives to Spring Java Framework | DZone — для использующих Spring Cloud и смотрящих в Kubernetes. Пофичевое сравнение Spring Cloud и нативных фичей Kubernetes.

🛠 Detecting cloud and container threats | Marcel Claassen — вдумчивый обзор Falco, Runtime security и полезных тулов.

🛠 Introducing KoPylot: A Kubernetes AI Assistant — вам понадобится доступ к GPT, но однозначно любопытный ассистент для пользователя Kubernetes.

🛠 gRPC Proxyless Service Mesh | Gijs Molenaar — название отражает только часть доклада. Прекрасный доклад от Spotify о том, как они сначала свое внутреннее пилили, а потом описывают логику принятия решения ухода на Kubernetes.

🛠 How CERN empowers its users with Kubernetes and OpenShift | Jack Henschel — методичный и интересный доклад, описывающий developer experience разработчиков в CERN, у которых целых две платформы — OpenStack и Kubernetes, и живут все дружно.

Бонусом

🏆 Managing Kubernetes Without Losing Your Cool | Marcus Noble — полезный для новичка контент. Описание тулсета пользователя Kubernetes.

#дайджест
6🔥5👍4🌭1🍌1
Всем привет!

Мы уже неоднократно писали о том, что Kubernetes и Cloud Native проходят сложные времена, связанные с тем, что инструменты-то хорошие, их много, но в какой-то момент забыли о Dev Experience.

Разработчики писали свой код у себя локально, привыкнув к когнитивной нагрузке. Потом начали мигрировать в контейнеры, и, конечно, контейнеры оказались отличным инструментом. Но вместе с ними пришли Dockerfile. Автоматизировали создание докерфайла — пришел Kubernetes с объектной моделью и конфигурацией, а к нему еще пристегнули инструменты со своими языками (Terraform, Falco...), повысив когнитивную нагрузку обратно до потолка. Начиная примерно с 1.26, команда Kubernetes, команды OAM и Cartographer ищут путь к душе разработчика.

Об этом видео, которое выбирали всей редакцией:
Inner Development Loop with Java on Kubernetes • Thomas Vitale • GOTO 2022 | YouTube.

И следом еще одно: Managed Kubernetes Service Day Zero Survival Pack by Kristina Devochko | YouTube, в котором нет кода, но есть много насущных проблем.

Инструменты

🛠 Kubernetes v1.27: Chill Vibes | Kubernetes — описание нового релиза. Кто следит, знает, что у каждого релиза есть кодовое имя и история. В этот раз разработчики не получили ни одного эксепшена для фич. Позитивный результат. Думаем, что практику написания историй для релизов могли бы с большим успехом повторить и многие другие.

🛠 Stability and scalability assessment of KubeVela — продолжаются изыскания по поводу реализации OAM — попытки снизить нагрузку на разработчиков, сделав Kubernetes более дружественным.

🛠 Transcript of The philosopher who believes in Web Assembly — во второй части Matt Butcher, главный евангелист WebAssembly, рассказывает о проблематике. И, пожалуй, это лучший материал для ее понимания.

🛠 Docker Gets up to Speed for WebAssembly — Docker анонсировал много интересного в связи с WebAssembly и, что важно, практичного.

🛠 Introducing Kotlin/Wasm | seb.deleuze.fr — WASM не отпускает. В этот раз доделали Kotlin. Это краткий пересказ презентации с большим количеством интересных деталей по перфу.

Бонусом

🏆 Handling Serverless on Kubernetes | Container Journal — небольшое резюме по теме.

🏆 Announcing a white paper on Platforms for Cloud Native Computing — CNCF зарелизил руководство по построению платформ. Нам нравится, что CNCF и LF взяли в руки разработку блюпринтов по важным темам (недавно была история с Supply Chain Security Architecture). Материал интересный.

🏆 Keycloak joins CNCF as an incubating project | Cloud Native Computing Foundation — Keycloak, известный Identity-проект, вступает в CNCF в инкубатор. Keycloak был создан в 2014-м, что там инкубировать? Проход в CNCF позволяет не только повысить видимость проекта, но и в процессе определить слабые места, например интеграции с другими релевантными проектами, пройти аудит безопасности. Поздравляем и ждем результатов.

#дайджест
👍10🔥3🌭21❤‍🔥1
🖐 Самое интересное с VK Kubernetes Conf

Всем привет! Начинаем делиться материалами с прошедшей VK Kubernetes Conf.

Первый на очереди — доклад Константина Аксенова, руководителя разработки Deckhouse Kubernetes Platform в компании Флант. Смотрите полное видео выступления или читайте обзор доклада, чтобы узнать, какие правила безопасности в Kubernetes действительно необходимы, и как достичь ее за 5 шагов.
4👏31👍1🥰1🌭1
🔔 Nginx Ingress в Kubernetes: настраиваем мониторинг и оповещения

Решили разобраться, как самостоятельно установить и сконфигурировать Ingress-контроллер Nginx, а также настроить оповещения для ключевых метрик Ingress в Kubernetes. Для этого нашли и перевели пошаговую инструкцию.

В статье объясняется, зачем для этого понадобятся Prometheus и Grafana, а также приводятся примеры кода с пояснениями.

* Для работы вам понадобится кластер Kubernetes и менеджер пакетов Helm v3.
👍8🔥41
Всем привет!

Есть такое ощущение, что к теме мониторинга наконец-то начали проявлять внимание, которого она заслуживает. Путь оказался не без подводных камней: пока обращали внимание, начали смешивать темы мониторинга и Observability, тогда как одно является частью другого, но при этом частью отчуждаемой и абсолютно рабочей.

На этой неделе нам понравилось видео с панельной дискуссией, из которой слова не выкинешь.

Panel Discussion: The Present and Future of Open Source Observability | YouTube

Откровений на ней не было, но было много разговоров о том, где мы сейчас и готово ли все то, о чем так много разговоров, к реальному проду.

Еще одна тема, которой некоторые из редакции занимались еще лет пять назад, — это мониторинг и подключение edge-девайсов. Тогда это все скопом называли интернетом вещей. Буквально каждый шаг сопровождался целым R&D. Второе видео недели насыщено техникой от начала до конца, и, если вы хотите мониторить девайсы, которых много, посмотрите. А еще там есть Thanos.
Observability at Scale: How Open Systems Collects Telemetry from Over 10'000 Edge D... Joel Verezhak | YouTube

Инструменты

🛠 Five minutes! Get a lightweight cloud native application control plane — быстрый гайд по KubeVela. Очень любопытно и реально быстро. Рассматривают вопрос о том, как может выглядеть опыт внутренней платформы для разработчиков и юзеров.

🛠 Some Assembly Required: IKEA Private Cloud, Cloud Native Networking | Karsten Nielsen, IKEA Retail | YouTube — докладчик из Ikea рассказывает о некоторых вопросах построения Cloud-Native-сетей внутри периметра. Непростой контент.

🛠 The Best (and Worst) Reasons to Adopt OpenTelemetry | DevOps.com — три гайда по OpenTelemetry.

🛠 How OpenTelemetry Works with Kubernetes | The New Stack

🛠 The State of OpenTelemetry | DotNetCurry

Бонусом

🏆 Microsoft scales cloud-native workloads with carbon awareness | sdxcentral.com — если это ушло с вашего радара, то возвращаем. ESG и Sustainability по полной анализируются на самом прикладном уровне. Помимо того, что это напоминает нам о делах вечных планетарного масштаба, это еще и дополнительное напоминание о том, что автоскейлинг — сама по себе история, к которой нужно подходить ответственно.

🏆 CNCF fuzzing open source projects for security and reliability | Cloud Native Computing Foundation — CNCF продолжает выкатывать методологию по анализу безопасности. Может быть интересно специалистам по ИБ внутри компаний: о том, как подходить к безопасности приходящих внутрь периметра проектов.

🏆 New Kubernetes security audit complete and open sourced — больше подробностей.

🏆 Kubernetes Security in 2023: Adoption Soars, Security Lags — следом идет разбивка по рискам безопасности в Kubernetes. Спойлер: проблемы есть. Не забываем о них и думаем о том, как помочь разработчикам.

🏆 Annotations in Kubernetes Operator Design | Steven Sklar — специфичная статья для разработчиков и дизайнеров операторов.

#дайджест
🔥3👍1🥰1
Как и почему Reddit «упал» и «лежал» 314 минут?

14 марта, в День числа пи, сайт Reddit перестал работать. Даунтайм продлился больше 5 часов, а точнее 314 минут. Михаил Петров, руководитель проекта «Платформа» в VK, прочитал статью о происшествии и подготовил для нас краткую выжимку с причинами и подробностями.

🔹 О том, что что-то не так, команда узнала через 2 минуты по RPS на сайте. Попробовали обновить кубер с 1.23 до 1.24 и потеряли все метрики внутри кубера. График был выше с внешних LB, DNS не работал (не резолвил записи в Consul, но резолвил внешние хосты).

План A был все откатить, но у кубера нет процедуры даунгрейда. Да, была процедура снятия бэкапа перед апгрейдом кубера и его рестора, но она была написана несколько лет назад и никогда не тестировалась на продакшен-кластерах. Восстановление из бэкапа заняло бы часы, поэтому решили расследовать инцидент дальше. Прошел час…

🔹 Попробовали рестартовать компоненты. В процессе расследования заметили следующее:
🔸 поды поднимались и опускались очень долго,
🔸 образы грузились очень долго,
🔸 логи контролплейна писали много всего, но не было очевидной ошибки.

🔹 Затем выяснили, что Calico работает так себе.
1. Calico-kube-controllers замерло в ContainerCreating-статусе.
2. У CRI-O есть баг, который появляется при обновлении CRI-O (а его тоже апгрейдили до поддерживаемой версии). Поды, которые были на предыдущей версии, плохо стартуют. Быстрофикс — удалить под. Но это не помогло.
3. Попробовали рестартануть Calico-typha и CP, но не помогло.

🔹 Заметили в логах CP тайм-ауты на операции записи. А точнее, операции вызова адмишен-контроллера. Был только один OPA. Удалили его — тайм-ауты исчезли, но ситуацию это не исправило. Прошел еще час…

🔹 Решили восстанавливаться из бэкапа, хотя никто из присутствующих этого никогда не делал. Процедура была следующая:
🔸 погасить все CP-инстансы, кроме одного,
🔸 выполнить даунгрейд компонентов на оставшейся,
🔸 восстановить данные из бэкапа,
🔸 запустить остальные CP-ноды и засинкать их.

Сразу же заметили несколько проблем. Процедура рестора была написана для другой версии кубера и учитывала, что на хосте докер, а не CRI-O. То есть многие команды, описанные в процедуре, были с другим синтаксисом или вообще не подходили.

🔹 Процедура восстановления прошла успешно, воркер-ноды стали заезжать в кластер. Стартанули другие ноды CP, но они не могли зайти в кластер. Выяснилось, что бэкап делался на любой ноде, поэтому восстанавливаться надо было на той же ноде, с которой делался бэкап. Но этого не учли. Поломали голову, но решили проблему. Все заработало, но до сих пор было неясно, что произошло…

🔹 К счастью, проблема не затронула логи. У Reddit Calico работает в меш. То есть каждая нода соединяется с другими. В больших кластерах это вызывает проблемы, а для их решения есть роут-рефлекторы, когда каждая нода соединяется с ними, а не со всеми нодами в кластере. Проблема была в том, что все забыли, что роут-рефлекторы вообще есть, конфигов для них не было, а жили роут-рефлекторы на нодах с CP.

📍Итак, для самых терпеливых и любознательных. Конфиг, который вызвал проблему, в картинке к посту.

🔹 Вот тут зарыта собака https://github.com/kubernetes/…
🔹 Kubeadm applies a “node-role” label to its control plane Nodes. Currently this label key is node-role.kubernetes.io/master and it should be renamed to node-role.kubernetes.io/control-plane. Kubeadm also uses the same “node-role” as key for a taint it applies on control plane Nodes. This taint key should also be renamed to “node-role.kubernetes.io/control-plane”.
🔹 Лейбл ноды мастера в Kubeadm в 1.24 версии изменился с Master на Control-plane.
🔹 Calico не могла найти роут-рефлекторы.

Вот поэтому я и не люблю Kubeadm — за сокрытие реализации от админа кластера.

#за_минуту
👍27🔥5🌭3😐32🤯1
Всем привет!

Мы постоянно поднимаем тему SBOM в наших дайджестах. У нас есть его фанаты, с которыми любопытно подискутировать о том, как же принимать решения о том, пропускать ли уязвимость или стараться ее исправить или зарегламентировать. Потом поднимаем уровень до «а что, если у нас SBOM каждый день меняется, где найти столько времени, чтобы все обсудить».Тема безопасности — это настоящая философия. И на этой неделе нам понравилось видео, где SBOM переосмысляется в IBOM (Infrastructure BOM).
From SBOMs to IBOMs — Know What's Happening in Your Clusters | Ido Neeman, Firefly | YouTube
Не делаем далеко идущих выводов, нам идея понравилась. В индустрии обычно обсуждают SBOM как узкую тему ИБ, но при этом всегда упоминают, что это часть Supply Chain Security. Так, может быть, время делать инвентаризацию всего? Если есть мнение, поделитесь с нами. Нам интересно.

Инструменты

🛠 Running non-root .NET containers with Kubernetes | .NET Blog — у одного из наших редакторов есть рефлекс. Видишь статью Ричарда Ландера из Microsoft — садись, читай и делись. Ричард каждый свой пост про фичу (он один из PM команды контейнеров) сопровождает вдумчивым текстом.

🛠 Cost-Efficient Multi-Cluster Monitoring with Prometheus, Grafana & Linkerd — на канале CNCF выкатили записи LinkerdDay, все не успели посмотреть, но есть любопытные вещи. Например, видео о том, как делать децентрализованный Prometheus с центральной Grafana.

🛠 A Guide to OpenTelemetry for .NET Engineers — .NET-разработчикам в копилку.

🛠 Kubernetes Is Not Psychic: Distributed Stateful Workloads — интересная дискуссия о том, как хранить отказоустойчиво данные в Kubernetes. Рассматривается репликация, распределение и в принципе то, как жить с необходимостью персистить данные в Kubernetes.

🛠 Kyverno — verify Kubernetes control plane images — гайд Kyverno. Примечателен тем, что описывают еще Sigstore.

Бонус

🏆 The Cilium Story - Why We Created Cilium - Thomas Graf, Isovalent — подход к рассказу о продуктах, который мы любим и уважаем. Томас рассказывает о всей истории Cilium, заостряя внимание на самых любимых фичах.

🏆 OpenTelemetry demystified: a deep dive into distributed tracing — если вы еще читаете гайды по OT, которые призваны рассказать всё, то держите ещё один. Удобно и по буллитам.

🏆 Тренды Kubernetes и контейнеризации в 2023 году | Хабр (habr.com) — коллеги из Фланта поделились сводным анализом трендов и аналитических отчетов.

🏆 eBPF Observability Tools Are Not Security Tools (brendangregg.com) — если вы хотите погрузиться в прекрасный мир производительности на самом низком уровне, просто берите и читайте всё, что пишет Брендан. Брендан один из главных евангелистов eBPF. Это размышления на тему того, как eBPF видят в сообществе (и правильно ли).

#дайджест
❤‍🔥3🌭3👍1🔥1🥴1
Все, что вы хотели, но боялись спросить о миграции из зарубежных облаков, безопасности и найме специалистов

Весной 2023-го мы побывали на DevOpS Conf и в неформальной обстановке поговорили с топовыми спикерами конференции. Специально для вас собрали полезный и уникальный контент, которого не будет в записях организаторов.

С кем и о чем нам удалось поговорить:

Руслан Сафин — СТО Byndyusoft, отвечает за развитие технической культуры и проектирование архитектуры микросервисов на проектах.

🛠 Мнение про облака в задачах перехода от монолита к микросервисам и правда ли, что облако — отличное место для Dev/Test-инфраструктуры (спойлер: правда, когда требуется максимальная гибкость и скорость проверки гипотез различных вариантов микросервисной архитектуры).

Александр Титов — управляющий партнер в «Экспресс 24», занимается DevOps с 2006 года.

🛠 Умер ли DevOps или переживает второе рождение? И что лучше: допилить платформу у вендора или создать с нуля свою — что даст больший отрыв в моменте?

Евгений Харченко — развивает DevOps-направление в «Райффайзенбанке».

🛠 Как определить, что ты достаточно крут, чтобы стать сеньором, и смотрят ли на сертификаты при устройстве на работу? И что важнее: знание документации или общение с комьюнити.

Максим Залысин — руководит большой командой DevOps в Positive Technologies.

🛠 Как избежать инъекций зловредного кода в продукт и соблюсти баланс между безопасностью и удобством в разработке.
👍4👎1
Всем привет,

На прошлой неделе мы слегка отдохнули от чтения. Как и авторы от написания материалов.

Но мимо одной новости мы не смогли пройти — вихрем по блогосфере пронеслась новость о том, что Amazon, мол, признал на уровне Вернера Фогельса (которого мы очень любим читать), что с микросервисной архитектурой как спасителем всего поспешили. Вернер же написал свою заметку поверх анонса одной из команд Amazon, которая, съехав с микросервисов обратно в монолит, снизила затраты на поддержку на 90%.

Мы во всей этой истории согласны на 100% только с Вернером. Мы помним, как Kubernetes превратил микросервисную архитектуру во что-то близкое душе разработчиков, так как предоставил инструменты для того, чтобы делать ее быстро и надежно. Многие инвестировали в микросервисы именно с Kubernetes, именно в тот момент. История расставила все на свои места — как только системы стали расти, они потянули за собой Kubernetes, который вынужден был соответствовать. Где не соответствовал, дописывали экосистемные инструменты. Кто не выдержал, съехал обратно в монолит, и оказалось, что там не так уж и плохо.

Мораль всего этого проста — если кажется, что что-то новое очень удобное, стараемся не сломать то, что было. Документируем. Тогда, если окажется, что нам это новое не нужно, сможем быстро откатиться.

Инструменты

🛠 Challenges of Modern Application Delivery: A Retrospection of KubeVela Highli... Jianbo Sun & Da Yin — обзор о KubeVela, о котором мы уже писали. На примере сценариев и проблем, с которыми сталкиваются разработчики.

🛠 Crossplane Intro and Deep Dive - the Cloud Native Control Plane... — продолжая историю об инструментах для построения платформ поверх Kubernetes, представляем Crossplane.

🛠 Crossplane vs Terraform: Choosing the Best IaC Solution for Your Needs

🛠 cisco-open/stacks: Stacks, the Terraform code pre-processor — коллеги выкатили препроцессор для Терраформа, который призван решить проблемы с дрифтом, дублированием кода и добавить много новых функций. Внимательно следим.

🛠 Seamlessly Integrating Buildah and Kubernetes: A Comprehensive Guide — Buildah — это rootless-инструмент, с помощью которого можно собирать OCI образа контейнеров. Docker использует демона с root level, что может создать проблемы с безопасностью. Гайд для Buildah и Kubernetes. Рекомендуем как минимум покрутить.

🛠 Red Hat Extends Scope of Podman Container Tool for IT Admins — а Podman — это брат Buildah, имеющий тот же rootless-принцип. RedHat развивает свой инструментарий. Пока нам не совсем понятно, насколько у этих инструментов большая аудитория.

🛠 8 Tips for Successful Container Vulnerability Scanning - Cloud Native Now

Бонусом

📖 Software Bill of Materials (SBOM) - {anonymous => 'hash'}; (vmbrasseur.com) — VM Brasseur — большое имя в Open Source. Дает обзор текущего положения SBOM, приходя все к тому же выводу: хорошо, полезно, но надо научиться использовать на больших объемах. И не серебряная пуля.

🏆 Lightning Talk: Orchestrating Kubernetes Clusters on HPC Infrastructure - Elia Oggian — интересное короткое видео о том, как оркестрировать HPC (high performance computing) кластера на Kubernetes. HPC — это история больших научных, индустриальных расчетов.

🏆 Kubernetes Batch Processing at Scale - A Scheduling Perspective - Lim Haw Jia & Fan Deliang — в ту же сторону доклад про batch processing. Если HPC — это сложные, часто взаимозависимые расчеты с важным фактором синхронизации на всех уровнях, то batch, скорее, про запуск пакетов задач.

#дайджест
👍5❤‍🔥3
Всем привет,

На прошедшей неделе в блогосфере возникло несколько интересных обсуждений.

Первое: если Observability — это очень хорошо, то почему с экономической сообразностью внедрения так все непонятно? Вызвано это было любопытной историей с компанией, которой выкатили счет на 65 млн долларов за Datadog.

Datadog’s $65M Bill and Why Developers Should Care | The New Stack

В ответ на эту ситуацию конкуренты из Sysdig выступили на все деньги, проанализировав по-умному затраты на метрики и сравнив их со своим инструментом. Получилось в 10 раз дешевле.

Did Your Datadog Bill Explode? | Sysdig

В сухом остатке обсуждения пока сводятся к тому, что нужно все делать аккуратно, а еще — что разработчикам нужно быть еще внимательнее. Мы следим за ситуацией. Выглядит так, что тренд Observability скатывается с хайпа в долину разочарования (с) Gartner. Ждем плато продуктивности.

Второе обсуждение — WebAssembly. Could WebAssembly Be the Key to Decreasing Kubernetes Use? | The New Stack: сможет ли WebAssembly сократить использование Kubernetes? Для некоторых задач, думается, да. Экосистемные инструменты, которые строят вокруг WASM, могут решить часть сценариев, для которых делать Kubernetes будет слишком много.

Kubernetes

🛠 Who will win: Kubernetes or a simple list request? | Palark | Blog — мы очень любим траблшутинг, а etcd — наш фаворит. Короткая заметка с методикой.

🛠 Why You Need a Kubernetes Bill of Materials (KBOM) — было ожидаемо, что в теплую компанию к SBOM добавится KBOM.

🛠 Modernize legacy applications to Kubernetes at scale

🛠 Building a managed database service with Kubernetes Operators — опыт использования операторов для построения облачных СУБД.

🛠 Kubernetes and sigstore founders raise $17.5M to launch software supply chain startup Stacklok — несколько влиятельных лиц в Cloud Native получили финансирование под новый инструмент для безопасности.

🛠 How to Preview and Diff Your Argo CD Deployments

🛠 FinOps Observability Monitoring Kubernetes Cost with OpenCost

Архитектура

➡️ Building Evolutionary Architectures | Rebecca Parsons, Neal Ford & James Lewis | GOTO 2023 — обсуждение вдумчивое, качественное о том, как строить архитектуру. От очень известных архитекторов.

➡️ Multitenancy — Build Vs. “Buy”: Zcaler’s Journey — опыт и дискуссия о том, когда покупать, а когда строить.

#дайджест
👍10🔥31🌭1
Привет!

На прошлой неделе мы обсуждали производительность. Как известно, Kubernetes не всегда ведет себя очевидно, отлов Root cause проблем с производительностью — всегда радость для исследователя и горе для его work-life balance. Про это мы уже писали недавно. А вот тему производительности приложения еще не трогали. Прочитали статью и рекомендуем проделать это упражнение со своим приложением.

You Don't know Jack about Application Performance — ACM Queue

Kubernetes

🛠 Kubernetes Security — Relevancy | YouTube — хорошее подведение черты под тем, что происходит с безопасностью в Kubernetes. SBOM и все, что мы так любим.

🛠 Let's talk about innovation in open source container developer tooling | YouTube — исторический обзор того, как мы пришли к сегодняшней ситуации. Containerd, Lima, многое другое.

🛠 Keynote Session: GitOps as an Evolution of Kubernetes | Brendan Burns, Corporate Vice President | YouTube — Бёрнс — один из создателей Kubernetes, сейчас работает в Microsoft над Cloud Native. Послушать его обычно интересно, так как человек проводит довольно любопытные связи и аналогии и не стесняется делиться этим.

🛠 Navigating Disaster Recovery in Kubernetes and Crossplane: Strategies and Tools... | Carlos Santana | YouTube — специфично про Crossplane и DR.

🛠 Building a Kubernetes platform: how and why to apply governance and policy — понадобится тем, кто строит что-то платформенное на Kubernetes. Сейчас это популярно, поэтому для общего развития полезно поизучать.

🛠 Keynote Session: State of the Union: OpenGitOps | Scott Rigby, & Christian Hernandez — еще одно видео о том, что сейчас с OpenGitOps.

#дайджест
👏4👍1
🧟‍♂️ Как не превратить кластер K8s в «зомби»?

«Мирный» контейнер Kubernetes может легко стать «зомби». Почему это происходит? Можно узнать из выступления Льва Хакимова (Сбер) на VK Kubernetes Conf. Посмотреть статью или видеозапись можно по ссылке.
2🤔1
Привет!

Мы знаем, что собрали здесь узкое комьюнити тех, кто интересуется темой K8s и всего с ней связанного. Но если вам интересно послушать про тренды из сферы облачных технологий и планы развития VK Cloud, присоединяйтесь к VK Cloud Conf онлайн в этот четверг!
👌3🌭1