fix(prezentacja): osobny udział na stan zamiast subPath na udziale z bazami
Pod presentation nie wstawał: CreateContainerConfigError, „failed to create
subPath directory for volumeMount state".
MÓJ BŁĄD, NIE ZAGADKA. Udział z bazami jest wyeksportowany `ro: true`
z `root_squash` — ustawiłem to runbookiem DAN-25 i sam tam napisałem ostrzeżenie,
że po tej zmianie nikt nic nie wgra. Dokładając wolumen na konta zmieniłem
`readOnly` przy MONTOWANIU w podzie i uznałem sprawę za załatwioną, nie sprawdzając
eksportu po stronie serwera.
Przyczyna była zresztą podwójna i za każdym razem ta sama:
1. kubelet nie mógł utworzyć podkatalogu, bo udział jest tylko do odczytu,
2. a gdyby nawet mógł — kontenery działają jako root, a root_squash mapuje
roota na nobody, więc aplikacja i tak nie zapisałaby tam pliku kont.
ROZWIĄZANIE BEZ RUSZANIA DAN-25: osobny, mały udział /mnt/Tank1/astrololo-state,
zapisywalny, zawężony do tych samych trzech węzłów, z mapall_user na
nieuprzywilejowanego użytkownika (bezpieczniejsze niż no_root_squash, bo nie
oddaje roota). Udział z bazami ZOSTAJE tylko do odczytu.
Przy okazji znika subPath, czyli znika potrzeba, żeby kubelet cokolwiek zakładał —
katalog istnieje, bo jest korzeniem udziału.
Runbook README-stan-prezentacji.md zawiera test zapisu Z WĘZŁA do wykonania PRZED
wdrożeniem — dokładnie ten, którego zabrakło za pierwszym razem.
UWAGA: DAN-27 (zarządzanie plikami baz) uderzy w tę samą ścianę, bo wymaga zapisu
do udziału z BAZAMI. Ten commit tego nie rozwiązuje i celowo nie rusza DAN-25 —
to osobna decyzja, opisana na końcu runbooka.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit was merged in pull request #17.
This commit is contained in:
@@ -66,12 +66,20 @@ spec:
|
||||
- name: ACCOUNTS_FILE
|
||||
value: "/app/state/accounts.json"
|
||||
volumeMounts:
|
||||
# subPath, NIE cały udział: prezentacja dostaje wyłącznie własny
|
||||
# podkatalog i nie widzi baz interpretacyjnych. Zamontowanie tu całego
|
||||
# /mnt/Tank1/astrololo obeszłoby bokiem zamknięcie dostępu z DAN-25.
|
||||
# OSOBNY UDZIAŁ, nie podkatalog udziału z bazami. Pierwsza wersja
|
||||
# montowała /mnt/Tank1/astrololo z subPath — i nie wstała:
|
||||
# „failed to create subPath directory”. Powód był podwójny i oba razy
|
||||
# ten sam brak: udział z bazami jest wyeksportowany `ro: true`
|
||||
# z `root_squash` (DAN-25), więc (1) kubelet nie mógł utworzyć
|
||||
# podkatalogu, a (2) gdyby nawet mógł, aplikacja i tak nie zapisałaby
|
||||
# tam pliku kont.
|
||||
#
|
||||
# Osobny udział rozwiązuje to bez naruszania DAN-25: udział z bazami
|
||||
# ZOSTAJE tylko do odczytu, a konta mają własne, małe miejsce.
|
||||
# Przy okazji znika subPath, czyli znika potrzeba, żeby kubelet
|
||||
# cokolwiek zakładał — katalog istnieje, bo jest korzeniem udziału.
|
||||
- name: state
|
||||
mountPath: /app/state
|
||||
subPath: presentation-state
|
||||
resources:
|
||||
requests: { cpu: "100m", memory: "128Mi" }
|
||||
limits: { cpu: "300m", memory: "256Mi" }
|
||||
@@ -79,7 +87,9 @@ spec:
|
||||
- name: state
|
||||
nfs:
|
||||
server: 192.168.1.34
|
||||
path: /mnt/Tank1/astrololo
|
||||
# Udział WYŁĄCZNIE na stan prezentacji (konta z PRE-27). Wymaga
|
||||
# utworzenia na TrueNAS — patrz README-stan-prezentacji.md.
|
||||
path: /mnt/Tank1/astrololo-state
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: Service
|
||||
|
||||
Reference in New Issue
Block a user