<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
	<id>https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%94%D0%BE%D0%BF%D0%BE%D0%BB%D0%BD%D0%B8%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D1%8B%D0%B5_%D0%BA%D0%BE%D0%BD%D1%84%D0%B8%D0%B3%D1%83%D1%80%D0%B0%D1%86%D0%B8%D0%B8_OpenShift</id>
	<title>Дополнительные конфигурации OpenShift - История изменений</title>
	<link rel="self" type="application/atom+xml" href="https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%94%D0%BE%D0%BF%D0%BE%D0%BB%D0%BD%D0%B8%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D1%8B%D0%B5_%D0%BA%D0%BE%D0%BD%D1%84%D0%B8%D0%B3%D1%83%D1%80%D0%B0%D1%86%D0%B8%D0%B8_OpenShift"/>
	<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%94%D0%BE%D0%BF%D0%BE%D0%BB%D0%BD%D0%B8%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D1%8B%D0%B5_%D0%BA%D0%BE%D0%BD%D1%84%D0%B8%D0%B3%D1%83%D1%80%D0%B0%D1%86%D0%B8%D0%B8_OpenShift&amp;action=history"/>
	<updated>2026-09-16T15:24:35Z</updated>
	<subtitle>История изменений этой страницы в вики</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://doc.ruscomtech.ru/index.php?title=%D0%94%D0%BE%D0%BF%D0%BE%D0%BB%D0%BD%D0%B8%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D1%8B%D0%B5_%D0%BA%D0%BE%D0%BD%D1%84%D0%B8%D0%B3%D1%83%D1%80%D0%B0%D1%86%D0%B8%D0%B8_OpenShift&amp;diff=5984&amp;oldid=prev</id>
		<title>IKuznetsov: Новая страница: «Интеграция Ключ-АСТРОМ &#039;&#039;&#039;Operator&#039;&#039;&#039; в среды &#039;&#039;&#039;OpenShift&#039;&#039;&#039; требует понимания специфики обеих платф...»</title>
		<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%94%D0%BE%D0%BF%D0%BE%D0%BB%D0%BD%D0%B8%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D1%8B%D0%B5_%D0%BA%D0%BE%D0%BD%D1%84%D0%B8%D0%B3%D1%83%D1%80%D0%B0%D1%86%D0%B8%D0%B8_OpenShift&amp;diff=5984&amp;oldid=prev"/>
		<updated>2025-12-01T20:42:57Z</updated>

		<summary type="html">&lt;p&gt;Новая страница: «Интеграция Ключ-АСТРОМ &amp;#039;&amp;#039;&amp;#039;Operator&amp;#039;&amp;#039;&amp;#039; в среды &amp;#039;&amp;#039;&amp;#039;OpenShift&amp;#039;&amp;#039;&amp;#039; требует понимания специфики обеих платф...»&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Новая страница&lt;/b&gt;&lt;/p&gt;&lt;div&gt;Интеграция Ключ-АСТРОМ &amp;#039;&amp;#039;&amp;#039;Operator&amp;#039;&amp;#039;&amp;#039; в среды &amp;#039;&amp;#039;&amp;#039;OpenShift&amp;#039;&amp;#039;&amp;#039; требует понимания специфики обеих платформ. В этом руководстве описаны необходимые конфигурации с акцентом на [https://docs.redhat.com/en/documentation/openshift_container_platform/4.14/html/authentication_and_authorization/managing-pod-security-policies ограничения контекста безопасности (SCC)]﻿ и использование драйвера Ключ-АСТРОМ &amp;#039;&amp;#039;&amp;#039;Operator&amp;#039;&amp;#039;&amp;#039; &amp;#039;&amp;#039;&amp;#039;CSI&amp;#039;&amp;#039;&amp;#039; в различных сценариях.&lt;br /&gt;
&lt;br /&gt;
== Ограничения контекста безопасности (SCC) ==&lt;br /&gt;
В &amp;#039;&amp;#039;&amp;#039;OpenShift&amp;#039;&amp;#039;&amp;#039; &amp;#039;&amp;#039;&amp;#039;SCC&amp;#039;&amp;#039;&amp;#039; обеспечивают управление разрешениями для подов аналогично встроенной системе управления доступом на основе ролей (&amp;#039;&amp;#039;&amp;#039;RBAC&amp;#039;&amp;#039;&amp;#039;) в &amp;#039;&amp;#039;&amp;#039;Kubernetes&amp;#039;&amp;#039;&amp;#039;. &amp;#039;&amp;#039;&amp;#039;SCC&amp;#039;&amp;#039;&amp;#039; определяют действия, которые может выполнять под, и уровни доступа к ресурсам.&lt;br /&gt;
&lt;br /&gt;
Чтобы получить обзор всех стандартных и пользовательских &amp;#039;&amp;#039;&amp;#039;SCC&amp;#039;&amp;#039;&amp;#039; в кластере &amp;#039;&amp;#039;&amp;#039;OpenShift&amp;#039;&amp;#039;&amp;#039;, выполните следующую команду:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|oc get scc&lt;br /&gt;
|}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;OpenShift&amp;#039;&amp;#039;&amp;#039; предоставляет [https://docs.redhat.com/en/documentation/openshift_container_platform/4.18/html/authentication_and_authorization/managing-pod-security-policies#default-sccs_configuring-internal-oauth стандартные SCC]﻿ для более стандартизированного подхода, а также поддерживает пользовательские &amp;#039;&amp;#039;&amp;#039;SCC&amp;#039;&amp;#039;&amp;#039; для удовлетворения более специфических требований.&lt;br /&gt;
&lt;br /&gt;
=== Ключ-АСТРОМ Operator ===&lt;br /&gt;
В этом разделе представлен обзор &amp;#039;&amp;#039;&amp;#039;SCC&amp;#039;&amp;#039;&amp;#039;, используемых Ключ-АСТРОМ &amp;#039;&amp;#039;&amp;#039;Operator&amp;#039;&amp;#039;&amp;#039;, в зависимости от версии &amp;#039;&amp;#039;&amp;#039;OpenShift&amp;#039;&amp;#039;&amp;#039;, и он служит справочным материалом. Также подробно рассматривается связь между &amp;#039;&amp;#039;&amp;#039;SCC&amp;#039;&amp;#039;&amp;#039; и более ранними версиями Ключ-АСТРОМ &amp;#039;&amp;#039;&amp;#039;Operator&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Компонент&lt;br /&gt;
!OpenShift версии 4.20 или более ранней&lt;br /&gt;
!OpenShift версии 4.11+&lt;br /&gt;
|-&lt;br /&gt;
|Operator&lt;br /&gt;
|&amp;lt;code&amp;gt;privileged&amp;lt;/code&amp;gt;&lt;br /&gt;
|&amp;lt;code&amp;gt;nonroot-v2&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|Webhook&lt;br /&gt;
|&amp;lt;code&amp;gt;privileged&amp;lt;/code&amp;gt;&lt;br /&gt;
|&amp;lt;code&amp;gt;nonroot-v2&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|CSI driver&lt;br /&gt;
|&amp;lt;code&amp;gt;privileged&amp;lt;/code&amp;gt;&lt;br /&gt;
|&amp;lt;code&amp;gt;privileged&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|ЕдиныйАгент&lt;br /&gt;
|&amp;lt;code&amp;gt;privileged&amp;lt;/code&amp;gt;&lt;br /&gt;
|&amp;lt;code&amp;gt;privileged&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|АктивныйШлюз&lt;br /&gt;
|&amp;lt;code&amp;gt;privileged&amp;lt;/code&amp;gt;&lt;br /&gt;
|&amp;lt;code&amp;gt;nonroot-v2&amp;lt;/code&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&amp;lt;u&amp;gt;Ключ-АСТРОМ Operator версии 0.11.0 или более ранней&amp;lt;/u&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Развертывания Ключ-АСТРОМ &amp;#039;&amp;#039;&amp;#039;Operator&amp;#039;&amp;#039;&amp;#039; включают и используют пользовательские &amp;#039;&amp;#039;&amp;#039;SCC&amp;#039;&amp;#039;&amp;#039;, при этом &amp;#039;&amp;#039;&amp;#039;SCC&amp;#039;&amp;#039;&amp;#039; по умолчанию не используются.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Компонент&lt;br /&gt;
!SCC&lt;br /&gt;
|-&lt;br /&gt;
|Operator&lt;br /&gt;
|&amp;lt;code&amp;gt;astromkey-operator&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|Webhook&lt;br /&gt;
|&amp;lt;code&amp;gt;astromkey-webhook&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|CSI driver&lt;br /&gt;
|&amp;lt;code&amp;gt;privileged&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|ЕдиныйАгент&lt;br /&gt;
|&amp;lt;code&amp;gt;astromkey-dynakube-oneagent-privileged&amp;lt;/code&amp;gt;,&amp;lt;code&amp;gt;astromkey-dynakube-oneagent-unprivileged&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|АктивныйШлюз&lt;br /&gt;
|&amp;lt;code&amp;gt;nonroot-v2&amp;lt;/code&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=== Внедрение модуля кода для мониторинга приложений ===&lt;br /&gt;
&amp;lt;code&amp;gt;cloudNativeFullStack&amp;lt;/code&amp;gt; &amp;lt;code&amp;gt;applicationMonitoring&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Для эффективного мониторинга приложений Ключ-АСТРОМ &amp;#039;&amp;#039;&amp;#039;Operator&amp;#039;&amp;#039;&amp;#039; добавляет тома &amp;#039;&amp;#039;&amp;#039;CSI&amp;#039;&amp;#039;&amp;#039; к модулям приложений. Эти тома, предоставляемые драйвером &amp;#039;&amp;#039;&amp;#039;CSI&amp;#039;&amp;#039;&amp;#039;, содержат необходимые модули кода для внедрения ЕдиногоАгента. Учитывая, что &amp;#039;&amp;#039;&amp;#039;SCC&amp;#039;&amp;#039;&amp;#039; регулируют уровни доступа к ресурсам, их роль критически важна для обеспечения этой интеграции.&lt;br /&gt;
&lt;br /&gt;
Ниже приведены сценарии, подробно описывающие использование &amp;#039;&amp;#039;&amp;#039;SCC&amp;#039;&amp;#039;&amp;#039;, а также случаи, когда может потребоваться настройка.&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Приложение использует пользовательский SCC&amp;#039;&amp;#039;&amp;#039;  Используемый &amp;#039;&amp;#039;&amp;#039;SCC&amp;#039;&amp;#039;&amp;#039; должен включать объем &amp;lt;code&amp;gt;csi&amp;lt;/code&amp;gt;, как описано в разделе Настройка пользовательского SCC для мониторинга приложений (ниже).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;OpenShift версии 4.12 или более ранней&amp;#039;&amp;#039;&amp;#039;  Для приложений требуются специальные &amp;#039;&amp;#039;&amp;#039;SCC&amp;#039;&amp;#039;&amp;#039;, которые должны включать объем &amp;lt;code&amp;gt;csi&amp;lt;/code&amp;gt;, как описано в разделе Настройка специальных SCC для мониторинга приложений (ниже).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;OpenShift версии 4.13+&amp;#039;&amp;#039;&amp;#039;  Стандартные &amp;#039;&amp;#039;&amp;#039;SCC&amp;#039;&amp;#039;&amp;#039; допускают объем &amp;lt;code&amp;gt;csi&amp;lt;/code&amp;gt; по умолчанию, устраняя необходимость в специальном &amp;#039;&amp;#039;&amp;#039;SCC&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|Инструкции по изменению &amp;#039;&amp;#039;&amp;#039;SCC&amp;#039;&amp;#039;&amp;#039; применимы только к пользовательским &amp;#039;&amp;#039;&amp;#039;SCC&amp;#039;&amp;#039;&amp;#039;. Стандартные &amp;#039;&amp;#039;&amp;#039;SCC&amp;#039;&amp;#039;&amp;#039;, такие как &amp;lt;code&amp;gt;restricted&amp;lt;/code&amp;gt; или &amp;lt;code&amp;gt;restricted-v2&amp;lt;/code&amp;gt;, ни в коем случае не следует изменять.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==== Настройте собственный SCC для мониторинга приложений ====&lt;br /&gt;
В следующем фрагменте кода объясняется, как добавить том &amp;lt;code&amp;gt;csi&amp;lt;/code&amp;gt; в пользовательский &amp;#039;&amp;#039;&amp;#039;SCC&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|apiVersion: security.openshift.io/v1&lt;br /&gt;
&lt;br /&gt;
kind: SecurityContextConstraints&lt;br /&gt;
&lt;br /&gt;
metadata:&lt;br /&gt;
&lt;br /&gt;
name: &amp;lt;custom&amp;gt;&lt;br /&gt;
&lt;br /&gt;
...&lt;br /&gt;
&lt;br /&gt;
volumes:&lt;br /&gt;
&lt;br /&gt;
...&lt;br /&gt;
&lt;br /&gt;
- csi&lt;br /&gt;
|}&lt;br /&gt;
Более подробную информацию о параметрах конфигурации &amp;#039;&amp;#039;&amp;#039;SCC&amp;#039;&amp;#039;&amp;#039; см. в документации [https://docs.redhat.com/en/documentation/openshift_container_platform/4.6/html/authentication_and_authorization/managing-pod-security-policies#security-context-constraints-example_configuring-internal-oauth по ограничениям контекста безопасности]﻿.&lt;br /&gt;
&lt;br /&gt;
== CSI Inline Ephemeral Volume Security ==&lt;br /&gt;
&amp;lt;code&amp;gt;OpenShift версии 4.13+&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Драйверу &amp;#039;&amp;#039;&amp;#039;CSI&amp;#039;&amp;#039;&amp;#039; требуется особая маркировка для проверки плагином [https://docs.redhat.com/en/documentation/openshift_container_platform/4.13/html/storage/using-container-storage-interface-csi#ephemeral-storage-csi-overview-admin-plugin_ephemeral-storage-csi-inline CSI Volume Admission]﻿.&lt;br /&gt;
&lt;br /&gt;
[https://github.com/Dynatrace/dynatrace-operator/blob/release-0.11/config/helm/chart/default/templates/Common/csi/csidriver.yaml#L22 Необходимая метка автоматически добавляется к ресурсу﻿ &amp;lt;code&amp;gt;csidriver&amp;lt;/code&amp;gt;]. Она необходима для включения CSI-томов, внедряемых Ключ-АСТРОМ &amp;#039;&amp;#039;&amp;#039;Operator&amp;#039;&amp;#039;&amp;#039; с использованием режимов внедрения на основе &amp;#039;&amp;#039;&amp;#039;Webhook&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;u&amp;gt;Ключ-АСТРОМ Operator версии 0.11.0 или более ранней&amp;lt;/u&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Вручную пометьте драйвер &amp;#039;&amp;#039;&amp;#039;CSI&amp;#039;&amp;#039;&amp;#039; для &amp;lt;code&amp;gt;applicationMonitoring&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;hostMonitoring&amp;lt;/code&amp;gt;, или &amp;lt;code&amp;gt;cloudNativefullStack&amp;lt;/code&amp;gt;.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|kubectl label csidriver csi.oneagent.astromkey.com security.openshift.io/csi-ephemeral-volume-profile=restricted&lt;br /&gt;
|}&lt;/div&gt;</summary>
		<author><name>IKuznetsov</name></author>
	</entry>
</feed>