Веб-интерфейс платформы предоставляет доступ к управлению кластером: мониторинг, настройка параметров, управление узлами и модулями, настройка безопасности и сети. Большинство операций, доступных в командной строке через утилиты d8 (Deckhouse CLI) или kubectl, также выполняются через веб-интерфейс.
1. Для открытия веб-интерфейса введите в адресной строке браузера console.<ШАБЛОН_ИМЕН_КЛАСТЕРА>, где <ШАБЛОН_ИМЕН_КЛАСТЕРА> — строка, соответствующая шаблону DNS-имен кластера, указанному в глобальном параметре modules.publicDomainTemplate. Формат адреса может отличаться в зависимости от конфигурации системы. Уточните точный URL у администратора.
2. При первом входе введите учетные данные пользователя, полученные от администратора безопасности. После успешной аутентификации откроется главная страница веб-интерфейса. На странице отображены разделы:
Основные элементы интерфейса:
- Дашборд Kubernetes;
- Документация;
- Grafana (мониторинг метрик);
- Prometheus (сбор и хранение метрик);
- Статус-страница;
- Информация о доступности компонентов;
- Генератор kubeconfig.
- Информацию о пользователе,
- Настройки (изменение системных параметров, отображение версии веб-интерфейса),
- Редактор YAML для управления конфигурациями.
В подразделе «Обновление» содержится информация о релизах.
В подразделе «Модули» перечислены запущенные и отключенные модули. Для поиска необходимого модуля предусмотрен фильтр.
Предоставляет доступ к критически важным параметрам кластера:
Эти параметры влияют на стабильность, безопасность и отказоустойчивость кластера, поэтому их изменение требует осторожности.
Позволяет управлять группами узлов Kubernetes, просматривать их состояние и добавлять новые. Форма добавления узлов содержит:
В нижней части формы находятся дополнительные настройки, включая параметры обновления узлов, шаблон узла, системные параметры, а также параметры Chaos Monkey, которые также можно раскрыть для детальной конфигурации.
Карточка группы узлов отображает:
Дополнительно указываются тейнты и лейблы, которые используются для управления назначением подов и организации работы узлов.
Предназначен для управления конфигурациями машин, используемых в кластере, с возможностью сортировки списка.
В меню «Добавление класса машин» задаются параметры новой конфигурации машин для кластера.
В разделе конфигурации указывается имя класса, а в блоке ресурсов настраиваются:
Дополнительно можно включить поддержку прерываемых виртуальных машин, задать размер и тип диска.
В разделе сети выбирается основная подсеть, тип сети и возможность использования публичного IP. Также предусмотрена возможность добавления дополнительных подсетей и лейблов для более гибкой настройки инфраструктуры.
Предоставляет сводку по всем узлам кластера с возможностью фильтрации и сортировки по различным характеристикам о всех узлах Kubernetes-кластера. В карточке узла отображается:
Также представлены графики загрузки процессора, памяти, диска и сетевого трафика, что позволяет отслеживать производительность узла. Доступны кнопки «Cordon» и «Cordon+Drain» для управления доступностью узла в кластере.
Предназначен для управления статическими узлами в кластере и включает две вкладки:
Этот интерфейс позволяет быстро находить и управлять статическими машинами в инфраструктуре.
Кнопка «Добавить машину» во вкладке «Машины» предназначена для добавления новой машины в кластер и включает обязательные поля конфигурации. При добавлении укажите имя машины, ее адрес и выбрать способ SSH-доступа из выпадающего списка. Дополнительно можно задать лейблы, добавляя ключи и значения для дальнейшей идентификации и управления.
Кнопка «Добавить SSH-доступ» во вкладке «SSH-доступы» предназначена для настройки подключения к узлам через SSH. Задайте имя доступа, имя пользователя и приватный SSH-ключ, а также, если необходимо, укажите пароль sudo для выполнения привилегированных команд. Дополнительно доступны поля для изменения SSH-порта и добавления дополнительных аргументов SSH.
Предназначен для создания шаблонов проектов. Шаблоны проектов по умолчанию включают базовые сценарии использования и служат примером возможностей. Для добавления нового шаблона используется кнопка «Создать шаблон проекта».
Форма «Новый шаблон проекта» предназначена для того, чтобы задать имя проекта, а также добавить лейблы и аннотации для его идентификации. В разделе представлены две вкладки:
Предназначен для формирования нового проекта на основе заранее подготовленного шаблона, который определяет создаваемые ресурсы и их параметры. В процессе создания происходит валидация параметров по OpenAPI, рендеринг шаблона через Helm и развертывание всех описанных ресурсов внутри автоматически создаваемого пространства имён. Проект использует механизмы Kubernetes для контроля доступа, ограничения ресурсов и настройки сетевой изоляции, что позволяет управлять безопасностью и нагрузкой в рамках пространства имён.
Для создания проекта используйте кнопку «Создать проект».
Форма «Новый проект» предназначена для создания проекта на основе выбранного шаблона. Задайте имя проекта, а также при необходимости добавьте лейблы и аннотации.
В центральной части формы выбирается шаблон проекта, на основе которого будут созданы необходимые ресурсы, и можно оставить комментарий.
В нижнем блоке предусмотрены поля для ввода параметров, требуемых для работы шаблона, а также для отображения его структуры.
Предоставляет информацию о текущих Ingress-контроллерах, обеспечивающих маршрутизацию трафика внутри кластера. Предоставлена возможность сортировать список контроллеров и добавлять новые.
В карточке контроллера «nginx» отражены его основные параметры, такие как:
Также указан селектор узлов, определяющий, на каких узлах работает контроллер.
В нижней части представлены графики мониторинга загрузки процессора, памяти, сетевого трафика и количества запросов в секунду (RPS), что позволяет отслеживать производительность контроллера. Доступны опции «Создать на основании» для клонирования конфигурации и «Удалить» для удаления Ingress-контроллера.
Кнопка «Добавить» предоставляет возможность выбрать тип нового входящего подключения (инлета) для Ingress-контроллера. Доступны несколько вариантов:
Предназначен для проверки контейнерных образов на наличие уязвимостей (CVE) в кластере.
Подраздел «Обзор» включает две вкладки: «Отчеты об уязвимостях» и «Сканируемые неймспейсы».
Интерфейс отображает состояние экземпляров Prometheus, мониторинг загрузки и возможности конфигурирования.
Подраздел «Обзор» включает две вкладки: «Состояние» и «Конфигурация», предназначенные для мониторинга и настройки экземпляров Prometheus.
Вкладка «Состояние» отображает список работающих подов с указанием имени, узла размещения, статуса, IP-адреса, возраста, а также загрузки CPU и памяти. Для каждого пода указаны компоненты, такие как init-config-reloader, prometheus, config-reloader и kube-rbac-proxy, обеспечивающие его работу. Также присутствует возможность удаления пода.
Во вкладке «Конфигурация» представлены раскрывающиеся секции для настройки различных аспектов работы Prometheus, включая оперативные и ретроспективные метрики, аутентификацию и подключение к Grafana, а также управление ресурсами. Этот интерфейс предназначен для отслеживания состояния метрик в реальном времени и гибкой настройки интеграции с другими сервисами.
Позволяет создавать и управлять правилами обработки метрик. При добавлении нового правила задайте его название и укажите группу обработки. Это даст возможность организовывать и модифицировать поступающие метрики перед их дальнейшей передачей.
Настройка экспорта данных в локальный или внешний сервер Prometheus. В процессе добавления нового ресурса указываются URL для отправки метрик, а также настраиваются параметры TLS, аутентификация и возможность предварительной обработки метрик перед отправкой.
Интерфейс позволяет интегрировать Grafana с различными источниками данных, используемыми в дашбордах и визуализировать данные.
Чтобы создать новый источник данных, задайте его название, тип, URL, параметры доступа и настройки аутентификации.
Этот подраздел предназначен для управления дашбордами, используемыми для визуализации метрик.
В основном интерфейсе отображается список доступных дашбордов. Предусмотрена сортировка дашбордов:
Каждый дашборд имеет название, принадлежность к папке и возможность создания на его основе нового экземпляра или удаления.
Чтобы добавить новый дашборд:
В этом подразделе отображается список текущих предупреждений системы мониторинга. Доступна фильтрация алертов:
Каждый алерт содержит название, уровень критичности, информацию о времени создания и последнего обновления. Дополнительно указываются связанные компоненты и модули, что помогает определить источник проблемы.
Чтобы получить подробную информацию об алерте, нажмите Читать описание. Внизу интерфейса отображается пояснение о причине срабатывания уведомления.
Список всех доступных алертов системы мониторинга Deckhouse Kubernetes Platform приведён на отдельной странице документации.
Раздел «Журналирование» предназначен для настройки источников логов и управления их отправкой.
Интерфейс предназначен для управления логированием и настройкой отправки логов в различные хранилища.
Чтобы настроить отправку логов:
1. Нажмите Добавить.
2. Выберите одно из целевых хранилищ:
3. Задайте его название и адрес подключения.
4. Добавьте дополнительные настройки, если это необходимо:
Подраздел предназначен для настройки источников логов, которые затем могут быть отправлены в целевые хранилища. Интерфейс позволяет сортировать и фильтровать существующие правила сбора логов, а также добавлять новые источники.
Чтобы настроить источники сбора:
1. Нажмите Добавить,
2. Выберите один из источников:
3. Задайте название и настройте параметры:
На главном экране Grafana расположена основная информация о кластере и его основных компонентах.
В левой верхней части экрана указаны характеристики основных компонентов кластера: версия containerd, дистрибутив Linux, на базе которого работает кластер, а также версии Grafana, Prometheus и т.д.
В правой верхней части экрана расположены удобные графические обозначения для основных параметров — количества узлов кластере, количество запущенных в ней подов и других сущностей кластера.
Для получения более подробной информации можно навести на любой элемент курсор мыши, нужная информация отображается во всплывающей подсказке.
Ниже блоков с характеристиками расположены быстрые ссылки на дашборды некоторых компонентов кластера. Например, на мониторинг узлов кластера, потребления системных ресурсов его компонентами и статистику сетевого взаимодействия.
Левее расположен блок со ссылками на веб-интерфейсы кластера, доступные для пользователя, а также блок с информацией о способе обновления кластера и временных окнах, в которые это обновление должно произойти (если они настроены).
В левом верхнем углу главного экрана расположена кнопка открытия бокового меню, в котором расположены ссылки на основные элементы Grafana.
При переходе на вкладку «Dashboards» откроется список всех доступных дашбордов Deckhouse, сгруппированных по категориям.
Они имеют вложенную структуру и сгруппированы по назначению — приложения в кластере (Applications), сетевое взаимодействие (Ingress Nginx), параметры кластера (Kubernetes Cluster), основные (Main) и безопасность (Security).
Дашборд представляет собой экран с расположенными на нем таблицами и графиками, содержащими информацию о выбранном компоненте кластера.
В верхней части под названием и быстрой ссылкой на родительскую категорию располагается блок фильтров, позволяющий настроить отображение, исключив из выдачи несущественную информацию или сконцентрировав выбор на одном конкретном компоненте.
Например, на приведенном выше примере с дашбордом узлов кластера можно задать в фильтре отображение только одного из трех узлов, исключив из выдачи информацию об остальных двух узлах.
После выбора в фильтре параметров дашборд сразу же изменится, и содержимое будет заменено на соответствующее заданным параметрам фильтрации.
Каждый из представленных на дашборде графиков можно открыть в более подробном виде. Для этого необходимо навести курсор на правый верхний угол блока с графиком, нажать на появившуюся кнопку с тремя точками и выбрать пункт «View».
Выбранный график откроется на весь экран.
Здесь можно просмотреть более подробно информацию на графике за определенный момент времени. Для этого нужно навести курсор мыши на график — он примет вид красной горизонтальной черты, а рядом с ним отобразится всплывающее окошко с временной меткой и значением графика на этот момент:
Для перехода обратно на предыдущий экран достаточно нажать «Esc». Просмотреть подробно список записей из которых строится график, можно, выбрав в меню блока (по кнопке с тремя точками в правом верхнем углу блока) пункт «Inspect» и соответствующий запросу подпункт «Data».
В правой части экрана откроется окно с подробным содержанием записей.
В открывшемся окне отобразятся все данные, из которых построен график. Здесь их также можно скачать в формате CSV и просмотреть общую статистику (например, общее количество записей). Для этого необходимо перейти на вкладку «Stats» окна со с данными.
Дашборд «Applications – Log Shipper» — состояние модуля log-shipper. Здесь представлено количество агентов модуля на узлах и их нагрузка.
Дашборд «Applications – Loki» — состояние модуля loki.
Дашборд «Applications – Loki Logs» — логи модуля loki.
Дашборды группы Ingress Nginx — дашборды, связанные с Ingress-контроллерами:
Дашборды группы «Kubernetes Cluster» — дашборды, связанные с кластером Kubernetes:
Дашборды группы «Main» — дашборды с общими данными о состоянии кластера:
Просмотр журналов событий безопасности осуществляется в веб-интерфейсе Grafana. Необходимые дашборды сгруппированы в папке «Security»:
С помощью веб-интерфейса управления алертами можно получить подробную информацию об алерте, включая источник, уровень критичности и время срабатывания, а также при необходимости временно отключить оповещения об алерте (silence).
Для открытия веб-интерфейса управления алертами перейдите по ссылке, расположенной в левой части главного экрана Grafana.
При первом входе введите учетные данные пользователя. После успешной аутентификации откроется главный экран интерфейса со сводной информацией во всем алертам, возникшим в кластере.
Алерты сгруппированы по категориям. Чтобы раскрыть список алертов в категории, нажмите + слева от названия группы.
После раскрытия группы отобразится список всех алертов, входящих в неё.
Веб-интерфейс генератора kubeconfig предназначен для создания конфигурационных файлов, необходимых для подключения к Kubernetes-кластеру с помощью утилиты kubectl.
1. Для открытия веб-интерфейса генератора kubeconfig выполните переход по ссылке, расположенной в левой части главного экрана Grafana.
2. При первом входе введите учетные данные пользователя.
3. После успешной аутентификации откроется главный экран документации. На этом экране расположены конфигурационные настройки для доступа к кластеру.
4. Выберите ОС (Linux, macOS, Windows) во вкладках интерфейса, расположенных в средней части экрана. В зависимости от выбранной ОС будут предложены команды, после выполнения которых в системе будет создан контекст для подключения к кластеру. Предусмотрена возможность выбора «сырого» конфигурационного файла, который можно вручную расположить в каталоге с настройками kubectl.
Веб-интерфейс загрузки утилит Deckhouse обеспечивает централизованный доступ к CLI-утилитам для популярных операционных систем (Linux, macOS, Windows). С его помощью можно быстро найти и скачать исполняемые файлы нужной архитектуры и версии, а также получать уведомления об их обновлениях. Реализация этой функции осуществляется модулем deckhouse-tools.
1. Для открытия веб-интерфейса введите в адресной строке браузера tools.<ШАБЛОН_ИМЕН_КЛАСТЕРА>, где <ШАБЛОН_ИМЕН_КЛАСТЕРА> — строка, соответствующая шаблону DNS-имен кластера, указанному в глобальном параметре modules.publicDomainTemplate. Формат адреса может отличаться в зависимости от конфигурации системы. Уточните точный URL у администратора.
2. При первом входе введите учетные данные пользователя. После успешной аутентификации откроется главная страница веб-интерфейса загрузки утилит Deckhouse, на которой будут доступны ссылки для загрузки утилиты Deckhouse CLI под различные операционные системы: Linux, macOS, Windows.
3. Выберите необходимую версию, скачайте и установите соответствующий исполняемый файл.
Веб-интерфейс управления секретами (веб-интерфейс Stronghold) предназначен для управления механизмами секретов, аутентификацией и контролем доступа в кластере. Работа обеспечивается модулем stronghold.
С его помощью можно:
Для перехода в веб-интерфейс Stronghold откройте адрес stronghold.<ШАБЛОН_ИМЕН_КЛАСТЕРА>, где <ШАБЛОН_ИМЕН_КЛАСТЕРА> — строка, соответствующая шаблону DNS-имен кластера, указанному в глобальном параметре modules.publicDomainTemplate.
1. При первом входе введите учетные данные пользователя.
2. После успешной аутентификации откроется главный экран Stronghold:
Для просмотра информации о механизме секретов:
1. Кликните по его названию.
2. В открывшемся окне отобразятся вкладки:
Для просмотра конфигурации механизма секретов перейдите на вкладку «Configuration». Содержимое вкладки зависит от просматриваемого механизма секретов.
Для просмотра информации о секрете и его версиях (на примере механизма «Ключ-значение»):
1. Кликните по его названию в списке секретов.
2. В открывшемся окне будут доступны вкладки:
На вкладке «Secret» отображаются:
Для просмотра метаданных перейдите на вкладку «Metadata».
Чтобы добавить новый секрет:
1. Нажмите кнопку для добавления секрета (роли, ключа и т.д. — название кнопки зависит от механизма секретов) в разделе «Secrets».
2. В открывшейся форме укажите параметры (состав полей зависит от механизма секретов). Например, форма для добавления секрета «Cubbyhole» содержит:
3. Для сохранения нажмите «Save».
Чтобы добавить механизм секретов:
1. Нажмите «Enable new engine».
2. Выберите нужный тип механизма и нажмите «Next».
3. В окне настройки укажите параметры:
4. Для сохранения механизма нажмите «Enable Engine». Для отмены и возврата нажмите «Back».
Управление доступом к данным и функциям Stronghold осуществляется в разделе Access.
Чтобы перейти в этот раздел, нажмите на «Access» на главном экране веб-интерфейса Stronghold. В левой части экрана раздела находится окно навигации по подразделам, вверху которого расположена ссылка для быстрого перехода на главный экран веб-интерфейса Stronghold. В центре — информация в зависимости от выбранного в данный момент подраздела (по умолчанию — «Методы аутентификации» («Authentication Methods»)).
Подраздел для работы с методами аутентификации открывается по умолчанию при переходе в раздел «Access» с главного экрана. Для перехода из других подразделов необходимо нажать на «Authentication Methods» в меню слева.
В этом подразделе доступны:
Для методов возможны следующие действия:
Для просмотра информации о методе аутентификации, нажмите на его название или выберите пункт «View configuration». В окне с информацией о методе аутентификации отображается вкладки с информацией о методе и кнопка для его конфигурирования.
Например, для метода аутентификации oidc_deckhouse в окне просмотра информации о нем отображается одна вкладка «Configuration» и кнопка «Configure».
Чтобы добавить метод аутентификации:
1. Нажмите кнопку добавления метода «Enable new method» в разделе «Authentication Methods».
2. Выберите необходимый метод из списка и нажмите «Next».
3. В открывшемся окне укажите параметры:
4. Для сохранения метода нажмите «Enable Method». Для отмены и возврата к выбору метода нажмите «Back».
Для работы с группами пользователей откройте раздел «Groups» в меню слева.
В этом подразделе доступны:
Для групп из списка возможны следующие действия:
Для просмотра информации о группе пользователей нажмите на её название или выберите пункт «Details».
Чтобы добавить группу пользователей:
Сущности (Entities) в Stronghold — это логические объекты, представляющие пользователя или приложение. Они позволяют объединять различные методы аутентификации под единым идентификатором.
Для работы с сущностями и псевдонимами откройте раздел Entities в левом меню раздела управления доступами.
В центре экрана расположены две вкладки:
Также доступны:
Возможные действия с сущностями и псевдонимами:
Для псевдонимов (вкладка «Aliases»):
Чтобы управлять временными правами доступа к секретам и ресурсам (Leases), нажмите на «Leases», откроется окно для поиска информации об аренде по ее идентификатору.
Работа с политиками контроля доступа в Stronghold осуществляется в разделе «Policies». Перейти в него можно, нажав на «Access». В левой части экрана раздела для работы с политиками находится окно навигации. В центре размещен список политик, фильтр для поиска нужной и меню для добавления новой политики.
Чтобы выбрать нужное действие, нажмите на меню с тремя точками, которая находится в конце строки с названием политики.
Для политик из списка доступны следующие действия:
Работа с дополнительными инструментами в Stronghold осуществляется в разделе «Tools». В левой части раздела находится окно навигации по инструментам. В центре отображаются поля выбранного инструмента.
Доступны инструменты:
Мониторинг состояния Raft кластера Stronghold осуществляется в разделе «Raft Storage». В левой части интерфейса находится окно навигации по разделам. В центре отображается информация о лидере и узлах кластера, а также меню «Snapshots» для создания резервной копии данных Raft кластера Stronghold и восстановления данных из резервной копии.
Мониторинг активности и оценка нагрузки на Stronghold осуществляется в разделе «Client Count». . В левой части интерфейса находится окно навигации по разделам. В центре размещены две вкладки:
Запечатывание и распечатывание хранилища секретов осуществляется в разделе «Seal Stronghold». В левой части интерфейса находится окно навигации по разделам. В центре отображается меню для запечатывания и распечатывания хранилища секретов (в зависимости от его текущего состояния).
Когда хранилище находится в состоянии «запечатано» (sealed), он не может обрабатывать запросы на чтение или запись секретов.
Stronghold CLI — инструмент, который применяется для различных операций по управлению секретами, настройке политик, управлению пользователями и т.д. Вызвать Stronghold CLI можно, находясь в любом из разделов интерфейса. Для его запуска нажмите кнопку в левом верхнем углу окна, для закрытия - в левом.
Веб-интерфейс визуализации сетевого стека кластера позволяет оперативно анализировать сетевые взаимодействия между подами, сервисами и внешними ресурсами, анализировать сетевую активность и выявлять проблемы с сетью. Реализация этого интерфейса осуществляется модулем cilium-hubble.
Для перехода в веб-интерфейс визуализации сетевого стека кластера откройте адрес hubble.<ШАБЛОН_ИМЕН_КЛАСТЕРА>, где <ШАБЛОН_ИМЕН_КЛАСТЕРА> – строка, соответствующая шаблону DNS-имен кластера, указанному в глобальном параметре modules.publicDomainTemplate.
При переходе по адресу hubble.<ШАБЛОН_ИМЕН_КЛАСТЕРА> откроется экран выбора пространства имен, для которого будет визуализирован сетевой стек.
Выберите пространство имен с помощью выпадающего списка в левой верхней части экрана или нажав на название нужного пространства имен в списке в центре экрана.
После выбора пространства имен откроется экран с визуализацией сетевого стека и средствами анализа. Он состоит из следующих частей:
Данные на схеме и в таблице сетевых потоков отображаются в реальном времени.
Чтобы отфильтровать отображаемые данные о сетевом стеке и потоках, воспользуйтесь верхней панелью с фильтрами. Здесь расположены фильтры:
Схема сетевых потоков для выбранного пространства имен отображается в средней части экрана с визуализацией сетевого стека и средствами анализа. На схеме отображаются ресурсы выбранного пространства имен, расположенные в прямоугольнике с названием пространства имен, и внешние элементы, с которыми они взаимодействуют.
Чтобы посмотреть детальную информацию (список лейблов, сетевые взаимодействия и т.д.) по конкретному ресурсу на схеме, нажмите на его название.
Каждая строка таблицы содержит следующую информацию о сетевом потоке:
Чтобы настроить набор столбцов, отображаемых в таблице, нажмите «Columns» в ее левой верхней части и выберете нужные.
Чтобы посмотреть информацию о записи таблицы в текстовом виде, нажмите в любой части соответствующей строки. Информация отобразится в правой части таблицы. Данные здесь отображаются независимо от того, какой набор столбцов выбран для отображения в таблице.
Опишите вашу задачу, и мы поможем вам ее решить