Программа и содержание

Полное обновление курса в 2025

Актуальные версии Kubernetes 1.30, Kubespray 1.29.5

Практика — задачи разного уровня сложности

Сложные задания — доступ к эталонным решениям открывается после самостоятельной попытки решить задачу

Вас ждут инциденты с «протухшими» сертификатами, сбоями в компоненте etcd, ошибками в конфигурации сервиса kubelet, неравномерным распределением модулей (подов) и нестабильной работой кластера

Инженерам DevOps и системным администраторам:

Приведёте «зоопарк» инструментов к управляемой экосистеме

Сможете уверенно перевести продукты компании на кластеры Kubernetes

Получите экспертизу, за которую компании готовы платить

Для инженеров по надёжности систем (SRE), которые хотят уверенно создавать отказоустойчивые кластеры

Для руководителей, которые хотят повышать отказоустойчивость продукта, автоматизировать развёртывания и научиться лучше траблшутить

Для архитекторов, которые хотят использовать все возможности k8s при проектировании платформенных решений

Углублённое знание администрирования Kubernetes — это ключ к высокооплачиваемым позициям

Чему научим:

Улучшать существующие кластеры

Применять на практике новые знания при построении новых окружений

Создавать надёжные кластеры под разные задачи

Управлять кластером k8s и обновлять его

Разрабатывать современные технологические решения на базе Kubernetes

Переносить продукт на платформу Kubernetes

Правильно настраивать сеть сервисов (service mesh)

Производить ротацию сертификатов в кластере

Внедрять service mesh, настраивать внешний доступ, применять сертификаты

Переходить из Docker Swarm в k8s

Использовать возможности k8s при проектировании платформенных решений

Использовать управляемый сервис Kubernetes для развёртывания OpenStack

Сопровождать и развёртывать приложения в k8s

Повышать осознанность при внедрении решений

Интегрировать с HashiCorp Vault

Интегрировать k8s в инфраструктуру разработки

Программа:

Введение. Вводный модуль

Знакомство с курсом

Как организована работа на курсе

Как выполнять практики

Как учиться онлайн

Полезные материалы

Тема 1. Kubernetes под капотом

Взаимодействие компонентов кластера

Управление потоком (Flow control)

Плагин планировщика (Scheduler plugin)

Собственный планировщик (Custom scheduler)

Компонент Etcd

Kube-controller-manager

Сервис Kubelet

Результат:

Настроите лимиты запросов в Kubernetes от разных пользователей

Настроите kube-scheduler и проконтролируете параметры отдельных плагинов и доставите в кластер собственный scheduler без замены стандартного

Научитесь взаимодействовать с etcd на «низком» уровне и разберетесь почему важно шифровать данные в etcd

Тема 2. Создание отказоустойчивого кластера изнутри

Введение в архитектуру HA-кластера Kubernetes

Подготовка среды для Kubernetes-кластера

Настройка второго и третьего мастера

Инструмент Kubeadm: создание HA control plane кластера. Подключение и настройка рабочих узлов (Worker node)

Запуск и настройка дополнительных компонентов

Автоматизация развертывания и обслуживания промышленной среды (Prod) Kubernetes

Минимальные рекомендованные практики безопасности Prod Kubernetes

Результат:

Поймете что такое архитектура HA-кластера Kubernetes

Настроите три Master Node (управляющих узла) и Worker Node (рабочих узла)

Подготовите к развёртыванию приложений с помощью Helm

Развернете высокодоступного кластера (HA) Kubernetes c помощью инструмента автоматизации KubeOne

Тема 3. Развёртывание приложений

Типы развёртывания

Развёртывания по стратегии «синий-зелёный» (Blue-green deployment)

Канареечные релизы (Canary deployments) и A/B тестирование

Результат:

Настроите canary-релизы и стратегию blue/green развёртывания в Kubernetes с используете нативных средств

Тема 4. Kubernetes сети (Networking)

Kubernetes под микроскопом. Концепция сетевых политик.

Запрещено все, что не разрешено

Применение GitOps для управления Network Policy

Результат:

Изучите Calico CNI и основные подходы к просмотре настроек и конфигурирования с помощью инструмент calicoctl или плагин kubectl-calico.

Настроите и используете базовые сетевые политики, встроенные в Kubernetes.

Создадите и примените сетевые политики Cilium и используете Hubble для мониторинга.

Сетевой ландшафт Kubernetes

Тема 5. Аутентификация пользователей в кластере

Аутентификация пользователей в кластере. Общие принципы

Аутентификация по токенам

Доступ по сертификатам

Webhook аутентификация

Audit policy

Abac auth

Authentication proxy

Rancher

Результат:

Поймете что такое аутентификации, авторизация OIDC

Настроите аутентификацию по статическим токенам и аутентификацию по сертификатам

Настроите webhook-аутентификацию и audit policy, ABAC-авторизацию. (аутентификация будет сделана через сертификаты.), аутентификацию в режиме использования промежуточного прокси

Свяжите Rancher с работающим кластером Kubernetes для управления RBAC из панели управления администратора

Тема 6. Keycloak

Keycloak

Структурированная конфигурация аутентификации.

Результат:

Настроите keycloak и привяжите его к программному интерфейсу (API) Kubernetes.

Поймете, как работает openid изнутри, какие конечные точки запрашиваются, чтобы разобраться. Сможете отлаживать, если что-то не работает

Тема 7. RKE

Развертывание RKE и интерфейс управления кластером

Результат:

Поднимите кластер через RKE и сможите управлять через него правами и доступами

Тема 8. Безопасные и высокодоступные приложения в кластере

Безопасность контейнеров и модулей (подов)

Контекст безопасности (Security Context)

Пространство имён пользователя (User Namespace)

Доступность приложения в кластере

Функционал PDB (Pod Disruption Budget)

Лимиты и квоты ресурсов (LimitRange и ResourceQuota)

Класс приоритета (Priority Class)

Результат:

Настроите Security Context в Kubernetes для управления правами пользователя и группы внутри контейнеров

Используете Pod Disruption Budget (PDB) для обеспечения высокой доступности приложения во время обслуживания узлов (нод)

Создадите и примените LimitRange и ResourceQuota для управления и ограничения использования ресурсов в Kubernetes-кластере

Создадите и используете новые Priority Class в Kubernetes для управления приоритетами модулей (подов)

Тема 9. Валидация манифестов

Нативные инструменты

Open Policy Agent

Результат:

Настроите валидацию манифестов в Kubernetes с помощью инструмента OPA для предотвращения применения ресурсов с потенциально небезопасным содержимым

Тема 10. Хранение секретов

Управление секретами

Vault agent sidecar injector

Оператор Vault

Bank vaults

Secret store CSI driver

Etcd encrypt

Результат:

Настроите связку k8s и vault через