Kubernetes
このページで解決すること
Section titled “このページで解決すること”コンテナに入って調べる作業も同じゲートウェイに収めます。資産は namespace をひとつ持ち、 接続のときに pod と container を選び、セッションには変えられない pod のスナップショットが残ります。 対話的な exec のほかに、読み取り専用のログのモードがあります。
- Kubernetes API server のアドレス(既定は 6443 番)とトークン一組。
- そのトークンが対象の namespace でコンテナを実行できること。実際の権限はクラスタ自身のアクセス制御が強制します。
- 対話的な exec にはコンテナの中に shell が要ります。shell の無いイメージでは、別の container を選ぶかログを見ます。
設定のしかた
Section titled “設定のしかた”資産を作るときにプロトコルで K8s を選ぶと、資格情報の項目はトークンになります。専用の項目は次のとおりです。
- Namespace:接続のときにこの namespace の中から pod を選びます。
- CA 証明書:API server の CA(PEM)です。空欄で検証の省略も入れていない場合は、システムのルート証明書で検証します。
- TLS 検証を省く:資産ごとの明示のスイッチで、既定は無効です。有効にすると資産一覧と接続画面に警告が出ます。
資産の疎通確認では、API server にコンテナ実行の権限の事前確認を一度送ります。権限が足りない場合はその分類がはっきり出ます。
接続したあと
Section titled “接続したあと”資産を押すとまず pod の選択画面が出ます。その場の一覧で、名前で絞り込め、準備の状態、 稼働時間、再起動の回数、イメージが並びます。pod の状態は色で段階を示します。複数のコンテナを持つ pod では注記に従って一つを先に選びます。 選んだあとは二つのモードがあります。
- ターミナル:対話的な exec です。
- ログ:読み取り専用の追従で、ターミナルの入力は使えません。
ツールバーにいまの namespace、pod、container、モードが出ます。タブは pod の名前で示し、 同じ pod を重ねて開くと連番が付きます。
ファイルの出し入れはコンテナのコピーを通ります。ツールバーから指定のディレクトリへアップロードでき、コンテナからのダウンロードもできます。どちらも書き込み層の権限が要ります。
一時的な接続設定ファイルは権限を絞り、トークンはコマンドラインの引数に入れず、セッションが終わると消します。 サービスの起動時にも残りものを掃除します。
監査で見えること
Section titled “監査で見えること”- セッションには変えられない pod のスナップショットが残ります。namespace、pod の名前とその一意の識別子、container、イメージ、ノードです。 コマンドの記録にも pod と container を重ねて残します。
- 対話的な exec は SSH と同じ経路を通るので、コマンド監査、記録、監視、ブロックが自動で効きます。
- ログのモードも記録し、ログのモードであることを示します。コマンドの解析は行いません。
- コンテナのコピーには専用の監査の取り込みがあり、ファイル名、サイズ、方向を記録します。ポリシーが止めたときは拒否の記録が残り、 pod、container、パスが入ります。管理者も免除されません。