Чек-лист проверки корректности работы#

Цель выполнения#

Цель данного шага — убедиться, что компонент был корректно развернут в Kubernetes-кластере и все его поды находятся в рабочем состоянии. Выполнение этого шага необходимо перед началом тестирования или интеграции с другими сервисами, чтобы избежать проблем на более поздних этапах.

В случае пропуска данного шага могут возникнуть трудности в диагностике ошибок, связанных с неправильной конфигурацией, недостатком ресурсов или проблемами сети.

Последовательность действий#

  1. Получить список подов
    Выполнить команду:

    kubectl get pods -n <namespace>
    

    где <namespace> — пространство имен, в котором установлен компонент.

  2. Проверить статусы подов
    Убедиться, что:

    • Для каждого Deployment создано необходимое количество подов (равное значению replicas).

    • Все контейнеры в подах находятся в состоянии Running.

Проверка результата#

Для успешного завершения шага должны выполняться следующие условия:

Проверка

Ожидаемый результат

Поды созданы

Количество подов соответствует количеству replicas в каждом Deployment.

Поды запущены

Статус всех контейнеров в подах указан как Running.

Чек-лист проверки корректности работы компонента AUSC, собранного на SberLinux в DropApp#

Для проверки работоспособности:

  1. Откройте веб-терминал DropApp.

  2. Выберите пространство имен с развернутым компонентом AUSC.

  3. Откройте раздел deployment и найдите:

    1. autoscaler-adapter

    2. autoscaler-operator

    3. autoscaler-egress

    4. autoscaler-controller

  4. Перейдите на вкладку pods и убедитесь, что все поды в статусе Running.

  5. Откройте любой запущенный pod компонента AUSC.

  6. Перейдите на вкладку Terminal и введите команду cat /etc/os-release — в выводе команды присутствует информация о том, что AUSC работает на базовом образе SberLinux.

Чек-лист проверки корректности работы валидации настройки механизмов безопасности AUSC#

Для проверки работоспособности:

  1. Проверить, что настройки всех входящих взаимодействий реализованы с использованием mTLS 1.2 либо TLS 1.2 и выше:

    1. Перейти на вкладку secrets и найти Secret autoscaler-apiservice-tls

    2. Перейти на вкладку Search и найти ресурс APIService v1beta1.autoscaler.synapse.sber

  2. Убедиться, что контейнеры не запущены под UID 0 (root).

  3. Убедиться, что в сервисах не используются узловые ports.

  4. Убедиться, что поды приложения не используют Persistent Volumes (PV) и любые другие решения, требующие персистентного хранения данных на стороне платформы k8s.

  5. Проверить, что volumes в подах примонтированы с defaultMode не больше 256, за исключением volume kube-api-access. Проверить что он примонтированы с defaultMode 420.

  6. Убедиться, что в подах указано imagePullPolicy в значении Always.

  7. Убедиться, что в подах указаны ссылки на образы контейнеров, содержащие sha256.

  8. Убедиться, что для каждого контейнера pod указан securityContext readOnlyFilesystem со значением true.

  9. Проверить, что в терминалах контейнеров подов нет интерпретатора Python и JavaScript.

Чек-лист проверки корректности работы компонента PREM, собранного на SberLinux в DropApp#

Для проверки работоспособности:

  1. Откройте веб-терминал DropApp.

  2. Выберите пространство имен с развернутым компонентом PREM.

  3. Откройте раздел deployment и найдите:

    1. prem-adapter

    2. prem-calculator

  4. Перейдите на вкладку pods и убедитесь, что все поды в статусе Running.

  5. Откройте любой запущенный pod компонента PREM.

  6. Перейдите на вкладку Terminal и введите команду cat /etc/os-release — в выводе команды присутствует информация о том, что PREM работает на базовом образе SberLinux.

Чек-лист проверки корректности работы валидации настройки механизмов безопасности PREM#

Для проверки работоспособности:

  1. Убедиться, что контейнеры не запущены под UID 0 (root).

  2. Убедиться, что в сервисах не используются узловые ports.

  3. Убедиться, что поды приложения не используют Persistent Volumes (PV) и любые другие решения, требующие персистентного хранения данных на стороне платформы k8s.

  4. Проверить, что volumes в подах примонтированы с defaultMode не больше 256. Проверить что он примонтированы с defaultMode 420.

  5. Убедиться, что в подах указано imagePullPolicy в значении Always.

  6. Убедиться, что в подах указаны ссылки на образы контейнеров, содержащие sha256.

  7. Убедиться, что для каждого контейнера pod указан securityContext readOnlyFilesystem со значением true.

  8. Проверить, что в терминалах контейнеров подов нет интерпретатора Python и JavaScript.

Чек-лист проверки корректности работы компонента WLDT, собранного на SberLinux в DropApp#

Для проверки работоспособности:

  1. Откройте веб-терминал DropApp.

  2. Выберите пространство имен с развернутым компонентом WLDT.

  3. Откройте раздел deployment и найдите:

    1. digital-twin

  4. Перейдите на вкладку pods и убедитесь, что все поды в статусе Running.

  5. Откройте любой запущенный pod компонента WLDT.

  6. Перейдите на вкладку Terminal

Чек-лист проверки корректности работы валидации настройки механизмов безопасности WLDT#

Для проверки работоспособности:

  1. Убедиться, что контейнеры не запущены под UID 0 (root).

  2. Убедиться, что в сервисах не используются узловые ports.

  3. Убедиться, что поды приложения не используют Persistent Volumes (PV) и любые другие решения, требующие персистентного хранения данных на стороне платформы k8s.

  4. Проверить, что volumes в подах примонтированы с defaultMode не больше 256. Проверить что он примонтированы с defaultMode 420.

  5. Убедиться, что в подах указано imagePullPolicy в значении Always.

  6. Убедиться, что в подах указаны ссылки на образы контейнеров, содержащие sha256.

  7. Убедиться, что для каждого контейнера pod указан securityContext readOnlyFilesystem со значением true.

  8. Проверить, что в терминалах контейнеров подов нет интерпретатора Python и JavaScript.