コンテンツにスキップ
日本語

Kubernetes

コンテナに入って調べる作業も同じゲートウェイに収めます。資産は namespace をひとつ持ち、 接続のときに pod と container を選び、セッションには変えられない pod のスナップショットが残ります。 対話的な exec のほかに、読み取り専用のログのモードがあります。

  • Kubernetes API server のアドレス(既定は 6443 番)とトークン一組。
  • そのトークンが対象の namespace でコンテナを実行できること。実際の権限はクラスタ自身のアクセス制御が強制します。
  • 対話的な exec にはコンテナの中に shell が要ります。shell の無いイメージでは、別の container を選ぶかログを見ます。

資産を作るときにプロトコルで K8s を選ぶと、資格情報の項目はトークンになります。専用の項目は次のとおりです。

  • Namespace:接続のときにこの namespace の中から pod を選びます。
  • CA 証明書:API server の CA(PEM)です。空欄で検証の省略も入れていない場合は、システムのルート証明書で検証します。
  • TLS 検証を省く:資産ごとの明示のスイッチで、既定は無効です。有効にすると資産一覧と接続画面に警告が出ます。

資産の疎通確認では、API server にコンテナ実行の権限の事前確認を一度送ります。権限が足りない場合はその分類がはっきり出ます。

資産を押すとまず pod の選択画面が出ます。その場の一覧で、名前で絞り込め、準備の状態、 稼働時間、再起動の回数、イメージが並びます。pod の状態は色で段階を示します。複数のコンテナを持つ pod では注記に従って一つを先に選びます。 選んだあとは二つのモードがあります。

  • ターミナル:対話的な exec です。
  • ログ:読み取り専用の追従で、ターミナルの入力は使えません。

ツールバーにいまの namespace、pod、container、モードが出ます。タブは pod の名前で示し、 同じ pod を重ねて開くと連番が付きます。

ファイルの出し入れはコンテナのコピーを通ります。ツールバーから指定のディレクトリへアップロードでき、コンテナからのダウンロードもできます。どちらも書き込み層の権限が要ります。

一時的な接続設定ファイルは権限を絞り、トークンはコマンドラインの引数に入れず、セッションが終わると消します。 サービスの起動時にも残りものを掃除します。

  • セッションには変えられない pod のスナップショットが残ります。namespace、pod の名前とその一意の識別子、container、イメージ、ノードです。 コマンドの記録にも pod と container を重ねて残します。
  • 対話的な exec は SSH と同じ経路を通るので、コマンド監査、記録、監視、ブロックが自動で効きます。
  • ログのモードも記録し、ログのモードであることを示します。コマンドの解析は行いません。
  • コンテナのコピーには専用の監査の取り込みがあり、ファイル名、サイズ、方向を記録します。ポリシーが止めたときは拒否の記録が残り、 pod、container、パスが入ります。管理者も免除されません。