Облачная платформа

К разделу «Облачная платформа

Облачные ресурсы IaaS
Облачные ресурсы IaaS
Облачная платформа на базе собственных дата-центров уровня TIER III
Ускоренные вычисления на базе NVIDIA GPU
Ускоренные вычисления на базе NVIDIA GPU
Для сложных вычислений, машинного обучения и обработки видео/3D-графики
Частное облако
Частное облако
Защищенное частное облако (УЗ-1, К-1, лицензии ФСБ и ФСТЭК)
Managed Kubernetes
Managed Kubernetes
Развертывание, масштабирование, репликация и мониторинг контейнерных приложений
Защищенное облако 152-ФЗ
Защищенное облако 152-ФЗ
Размещение конфиденциальных данных в защищенной инфраструктуре и аудит работы с персональными данными
DRaaS — аварийное восстановление
DRaaS — аварийное восстановление
Аварийное восстановление ИТ-инфраструктуры. Защитите ИТ-системы уже сегодня!
Серверы в аренду VPS/VDS
Серверы в аренду VPS/VDS
Высокопроизводительные виртуальные серверы для бизнеса и разработчиков
Резервное копирование для бизнеса
Резервное копирование для бизнеса
Автоматизированное управление резервными копиями виртуальных машин и баз данных
База данных в облаке
База данных в облаке
Управляемые СУБД с масштабированием по мере необходимости и высоким SLA
Миграция в облако Linx Cloud
Миграция в облако Linx Cloud
Перенос IT-инфраструктуры в облако Linx Cloud из других платформ
Объектное хранилище S3
Объектное хранилище S3
Защищенное объектное хранилище S3 по стандартам 152-ФЗ на платформе Linx Cloud
Облако для ВУЗов
Облако для ВУЗов
25% скидка на облачные сервисы от цены прайса на год!
Страхование в облаке
Страхование в облаке
Защитите финансы компании от последствий кибератак, утраты данных и сбоев в облачной инфраструктуре
Безопасность

К разделу «Безопасность

Статический анализ исходного кода SAST
Статический анализ исходного кода SAST
Облачный сервис для защиты приложений на этапе разработки исходного кода
Двухфакторная аутентификация MFA
Двухфакторная аутентификация MFA
Удаленный доступ – легко и безопасно. Сервис MFA подходит для любого типа инфраструктуры
Облачная защита WAF + AntiDDoS
Облачная защита WAF + AntiDDoS
Многоуровневая защита интернет-ресурсов и веб-приложений с минимальными вложениями
Межсетевой экран нового поколения NGFW
Межсетевой экран нового поколения NGFW
Виртуальный межсетевой экран нового поколения для комплексной защиты ресурсов в облаке
Антивирус
Антивирус
Защита инфраструктуры от вирусов и шифровальщиков
Сканирование на уязвимости
Сканирование на уязвимости
Мониторинг и оценка уязвимостей ИТ-инфраструктуры
Security Operations Center (SOC)
Security Operations Center (SOC)
Центр противодействия кибератакам на любом этапе инцидента
ГОСТ-VPN
ГОСТ-VPN
Защищенный канал связи для ИСПДн
Межсетевой экран
Межсетевой экран
Защита сети компании от несанкционированного доступа извне
Аттестация частного облака для ГИС
Аттестация частного облака для ГИС
Размещение госинформационных систем «под ключ» с соблюдением К1 и УЗ-1 (ИСПДн)
Security Awareness
Security Awareness
Обучение сотрудников навыкам информационной безопасности на базе онлайн-платформы
Аудит и консалтинг в сфере информационной безопасности
Аудит и консалтинг в сфере информационной безопасности
Разработка кастомизированных решений для защиты вашего цифрового периметра
Тарифы База знаний
Облако
Интерфейсы

Интерфейсы

Последнее изменение 30 марта 2026
Веб-интерфейс платформы

Веб-интерфейс платформы предоставляет доступ к управлению кластером: мониторинг, настройка параметров, управление узлами и модулями, настройка безопасности и сети. Большинство операций, доступных в командной строке через утилиты d8 (Deckhouse CLI) или kubectl, также выполняются через веб-интерфейс.

Доступ к веб-интерфейсу

1. Для открытия веб-интерфейса введите в адресной строке браузера console.<ШАБЛОН_ИМЕН_КЛАСТЕРА>, где <ШАБЛОН_ИМЕН_КЛАСТЕРА> — строка, соответствующая шаблону DNS-имен кластера, указанному в глобальном параметре modules.publicDomainTemplate. Формат адреса может отличаться в зависимости от конфигурации системы. Уточните точный URL у администратора.


2. При первом входе введите учетные данные пользователя, полученные от администратора безопасности. После успешной аутентификации откроется главная страница веб-интерфейса. На странице отображены разделы:

  • Deckhouse;
  • Управление узлами;
  • Мультитенантность;
  • Сеть;
  • Безопасность;
  • Мониторинг;
  • Журналирование.

Deckhouse
Подраздел «Обзор»

В подразделе «Обзор» представлена ключевая информация о кластере и его компонентах.


Основные элементы интерфейса:

  • Панели Deckhouse и Kubernetes — отображают текущую версию Kubernetes и основные сведения о платформе.
  • Панель «Инструменты» — содержит кнопки для быстрого доступа к разделам:

- Дашборд Kubernetes;

- Документация;

- Grafana (мониторинг метрик);

- Prometheus (сбор и хранение метрик);

- Статус-страница;

- Информация о доступности компонентов;

- Генератор kubeconfig.

  • Панель «Предупреждения» — отображает ошибки, ожидаемые обновления и активные алерты.
  • Панель «Группы узлов с проблемами» — анализирует работоспособность узлов и показывает проблемные группы.
  • Панель «Статусы подсистем» — отображает состояние сервисов кластера.
  • Мониторинг ресурсов — включает графики и показатели изменения нагрузки.
  • Боковое меню — навигация по основным разделам (возможность отображения зависит от уровня доступа пользователя).
  • Меню пользователя (внизу слева) — содержит:

- Информацию о пользователе,

- Настройки (изменение системных параметров, отображение версии веб-интерфейса),

- Редактор YAML для управления конфигурациями.

Обновление

В подразделе «Обновление» содержится информация о релизах.

Модули

В подразделе «Модули» перечислены запущенные и отключенные модули. Для поиска необходимого модуля предусмотрен фильтр.

Глобальные настройки

Предоставляет доступ к критически важным параметрам кластера:

  • Глобальные настройки кластера (DNS-имена, toleration).
  • Глобальные настройки модулей (отказоустойчивость, Ingress-класс, StorageClass).
  • Настройки HTTPS (сертификаты).
  • Ресурсы control plane (CPU, память).

Эти параметры влияют на стабильность, безопасность и отказоустойчивость кластера, поэтому их изменение требует осторожности.

Управление узлами
Подраздел «Группы узлов»

Позволяет управлять группами узлов Kubernetes, просматривать их состояние и добавлять новые. Форма добавления узлов содержит:

  • Имя;
  • Количество узлов;
  • Селектор статических машин (неизменяем после создания);
  • Выражения для лейблов,

В нижней части формы находятся дополнительные настройки, включая параметры обновления узлов, шаблон узла, системные параметры, а также параметры Chaos Monkey, которые также можно раскрыть для детальной конфигурации.

Карточка группы узлов отображает:

  • Тип узлов и версию Kubernetes;
  • Общее количество, готовность, актуальность;
  • Мониторинг нагрузки (CPU, память, диск);
  • Тейнты и лейблы.

Дополнительно указываются тейнты и лейблы, которые используются для управления назначением подов и организации работы узлов.

Подраздел «Классы машин»

Предназначен для управления конфигурациями машин, используемых в кластере, с возможностью сортировки списка.

В меню «Добавление класса машин» задаются параметры новой конфигурации машин для кластера.

В разделе конфигурации указывается имя класса, а в блоке ресурсов настраиваются:

  • количество виртуальных ядер,
  • платформа процессора,
  • объем памяти,
  • базовый уровень производительности,
  • число графических адаптеров,
  • идентификатор образа.

Дополнительно можно включить поддержку прерываемых виртуальных машин, задать размер и тип диска.


В разделе сети выбирается основная подсеть, тип сети и возможность использования публичного IP. Также предусмотрена возможность добавления дополнительных подсетей и лейблов для более гибкой настройки инфраструктуры.

Подраздел «Узлы всех групп»

Предоставляет сводку по всем узлам кластера с возможностью фильтрации и сортировки по различным характеристикам о всех узлах Kubernetes-кластера. В карточке узла отображается:

  • его текущее состояние,
  • группа,
  • дата и время,
  • зона размещения,
  • внутренний и внешний IP-адреса,
  • используемый контейнерный рантайм (CRI),
  • версия ядра,
  • версия kubelet,
  • операционная система.

Также представлены графики загрузки процессора, памяти, диска и сетевого трафика, что позволяет отслеживать производительность узла. Доступны кнопки «Cordon» и «Cordon+Drain» для управления доступностью узла в кластере.

Подраздел «Статические машины»

Предназначен для управления статическими узлами в кластере и включает две вкладки:

  • «Машины» для работы со статическими машинами,
  • «SSH-доступы» для настройки авторизации.

Этот интерфейс позволяет быстро находить и управлять статическими машинами в инфраструктуре.


Кнопка «Добавить машину» во вкладке «Машины» предназначена для добавления новой машины в кластер и включает обязательные поля конфигурации. При добавлении укажите имя машины, ее адрес и выбрать способ SSH-доступа из выпадающего списка. Дополнительно можно задать лейблы, добавляя ключи и значения для дальнейшей идентификации и управления.


Кнопка «Добавить SSH-доступ» во вкладке «SSH-доступы» предназначена для настройки подключения к узлам через SSH. Задайте имя доступа, имя пользователя и приватный SSH-ключ, а также, если необходимо, укажите пароль sudo для выполнения привилегированных команд. Дополнительно доступны поля для изменения SSH-порта и добавления дополнительных аргументов SSH.

Мультитенантность
Подраздел «Шаблоны проектов»

Предназначен для создания шаблонов проектов. Шаблоны проектов по умолчанию включают базовые сценарии использования и служат примером возможностей. Для добавления нового шаблона используется кнопка «Создать шаблон проекта».

Форма «Новый шаблон проекта» предназначена для того, чтобы задать имя проекта, а также добавить лейблы и аннотации для его идентификации. В разделе представлены две вкладки:

  • «Схема openAPI», предназначенная для описания спецификации значений в формате JSON,
  • «Шаблон ресурсов проекта», где можно определить ресурсы, совместимые с Helm, для управления окружением проекта.

Подраздел «Проекты»

Предназначен для формирования нового проекта на основе заранее подготовленного шаблона, который определяет создаваемые ресурсы и их параметры. В процессе создания происходит валидация параметров по OpenAPI, рендеринг шаблона через Helm и развертывание всех описанных ресурсов внутри автоматически создаваемого пространства имён. Проект использует механизмы Kubernetes для контроля доступа, ограничения ресурсов и настройки сетевой изоляции, что позволяет управлять безопасностью и нагрузкой в рамках пространства имён.

Для создания проекта используйте кнопку «Создать проект».


Форма «Новый проект» предназначена для создания проекта на основе выбранного шаблона. Задайте имя проекта, а также при необходимости добавьте лейблы и аннотации.


В центральной части формы выбирается шаблон проекта, на основе которого будут созданы необходимые ресурсы, и можно оставить комментарий.

В нижнем блоке предусмотрены поля для ввода параметров, требуемых для работы шаблона, а также для отображения его структуры.


Сеть
Подраздел «Ингресс-контроллеры»

Предоставляет информацию о текущих Ingress-контроллерах, обеспечивающих маршрутизацию трафика внутри кластера. Предоставлена возможность сортировать список контроллеров и добавлять новые.

В карточке контроллера «nginx» отражены его основные параметры, такие как:

  • тип входящего подключения (LoadBalancer),
  • IP-адрес, Ingress-класс (nginx),
  • уровень доступа к балансировщику.

Также указан селектор узлов, определяющий, на каких узлах работает контроллер.

В нижней части представлены графики мониторинга загрузки процессора, памяти, сетевого трафика и количества запросов в секунду (RPS), что позволяет отслеживать производительность контроллера. Доступны опции «Создать на основании» для клонирования конфигурации и «Удалить» для удаления Ingress-контроллера.

Кнопка «Добавить» предоставляет возможность выбрать тип нового входящего подключения (инлета) для Ingress-контроллера. Доступны несколько вариантов:

  • порт хоста,
  • порт хоста с Proxy Protocol,
  • порт хоста с резервным контроллером,
  • LoadBalancer,
  • LoadBalancer с Proxy Protocol.

Безопасность
Подраздел «Сканер CVE»

Предназначен для проверки контейнерных образов на наличие уязвимостей (CVE) в кластере.

Подраздел «Обзор» включает две вкладки: «Отчеты об уязвимостях» и «Сканируемые неймспейсы».

  • Вкладка «Отчеты об уязвимостях» — отображает результаты последних сканирований. Здесь представлена информация о проверенном объекте, включая его имя, пространство имен, тип и имя ресурса, контейнер, а также используемый образ. Если уязвимости не обнаружены, отображается зеленый индикатор. Также есть возможность выполнить повторное сканирование нажатием кнопки «Пересканировать».
  • Вкладка «Сканируемые неймспейсы» — предназначена для управления пространствами имен, которые подлежат сканированию. Интерфейс поддерживает сортировку по имени и параметрам сканируемости. Опционально можно скрыть системные пространства имен. Доступен выбор нужных пространств имен для сканирования и запуск процессов проверки кнопкой «Пересканировать», а также просмотр отчетов по каждому объекту.

Мониторинг
Обзор

Интерфейс отображает состояние экземпляров Prometheus, мониторинг загрузки и возможности конфигурирования.

Подраздел «Обзор» включает две вкладки: «Состояние» и «Конфигурация», предназначенные для мониторинга и настройки экземпляров Prometheus.


Вкладка «Состояние» отображает список работающих подов с указанием имени, узла размещения, статуса, IP-адреса, возраста, а также загрузки CPU и памяти. Для каждого пода указаны компоненты, такие как init-config-reloader, prometheus, config-reloader и kube-rbac-proxy, обеспечивающие его работу. Также присутствует возможность удаления пода.

Во вкладке «Конфигурация» представлены раскрывающиеся секции для настройки различных аспектов работы Prometheus, включая оперативные и ретроспективные метрики, аутентификацию и подключение к Grafana, а также управление ресурсами. Этот интерфейс предназначен для отслеживания состояния метрик в реальном времени и гибкой настройки интеграции с другими сервисами.

Обработка метрик

Позволяет создавать и управлять правилами обработки метрик. При добавлении нового правила задайте его название и укажите группу обработки. Это даст возможность организовывать и модифицировать поступающие метрики перед их дальнейшей передачей.

Отправка метрик

Настройка экспорта данных в локальный или внешний сервер Prometheus. В процессе добавления нового ресурса указываются URL для отправки метрик, а также настраиваются параметры TLS, аутентификация и возможность предварительной обработки метрик перед отправкой.

Источники для Grafana

Интерфейс позволяет интегрировать Grafana с различными источниками данных, используемыми в дашбордах и визуализировать данные.

Чтобы создать новый источник данных, задайте его название, тип, URL, параметры доступа и настройки аутентификации.

Дашборды для Grafana

Этот подраздел предназначен для управления дашбордами, используемыми для визуализации метрик.

В основном интерфейсе отображается список доступных дашбордов. Предусмотрена сортировка дашбордов:

  • по времени создания,
  • фильтрация по имени или каталогу.

Каждый дашборд имеет название, принадлежность к папке и возможность создания на его основе нового экземпляра или удаления.

Чтобы добавить новый дашборд:

  1. Нажмите Добавить;
  2. Задайте его название и папку, в которой он будет храниться (если папка не существует, она будет автоматически создана);
  3. Введите JSON-манифест, содержащий описание конфигурации дашборда. Важно, чтобы в манифесте не было локального ID, кроме UID, так как это может повлиять на корректность отображения в Grafana.

Активные алерты

В этом подразделе отображается список текущих предупреждений системы мониторинга. Доступна фильтрация алертов:

  • по имени,
  • по статусу,
  • по названию.

Каждый алерт содержит название, уровень критичности, информацию о времени создания и последнего обновления. Дополнительно указываются связанные компоненты и модули, что помогает определить источник проблемы.

Чтобы получить подробную информацию об алерте, нажмите Читать описание. Внизу интерфейса отображается пояснение о причине срабатывания уведомления.

Список всех доступных алертов системы мониторинга Deckhouse Kubernetes Platform приведён на отдельной странице документации.

Журналирование

Раздел «Журналирование» предназначен для настройки источников логов и управления их отправкой.

Отправка логов

Интерфейс предназначен для управления логированием и настройкой отправки логов в различные хранилища.

Чтобы настроить отправку логов:


1. Нажмите Добавить.

2. Выберите одно из целевых хранилищ:

  • Loki;
  • ElasticSearch;
  • Logstash;
  • Vector;
  • Kafka;
  • Splunk.

3. Задайте его название и адрес подключения.

4. Добавьте дополнительные настройки, если это необходимо:

  • TLS-параметры для безопасного соединения;
  • Аутентификация (Basic или Bearer-токен);
  • Дополнительные лейблы для фильтрации и организации логов;
  • Параметры буфера, определяющие способ хранения логов перед отправкой (на диске или в памяти);
  • Ограничения отправки, позволяющие задать частоту отправки записей;
  • Исключения, которые позволяют фильтровать определенные логи.

Сбор логов

Подраздел предназначен для настройки источников логов, которые затем могут быть отправлены в целевые хранилища. Интерфейс позволяет сортировать и фильтровать существующие правила сбора логов, а также добавлять новые источники.


Чтобы настроить источники сбора:

1. Нажмите Добавить,

2. Выберите один из источников:

  • File (сбор логов из файловой системы),
  • KubernetesPods (сбор логов из подов Kubernetes).

3. Задайте название и настройте параметры:

  • Хранилище — указывается, куда будут отправляться собранные логи.
  • Фильтр файлов — задаются пути к файлам логов, которые необходимо или, наоборот, не нужно считывать. Поддерживаются подстановки (wildcards).
  • Разделитель строк — (опционально) задаётся символ, разделяющий записи в файле.
  • Фильтрация логов — (опционально) добавляются правила по лейблам и фильтры, чтобы сохранялись только нужные записи.


Веб-интерфейс Grafana
Главный экран

На главном экране Grafana расположена основная информация о кластере и его основных компонентах.


В левой верхней части экрана указаны характеристики основных компонентов кластера: версия containerd, дистрибутив Linux, на базе которого работает кластер, а также версии Grafana, Prometheus и т.д.


В правой верхней части экрана расположены удобные графические обозначения для основных параметров — количества узлов кластере, количество запущенных в ней подов и других сущностей кластера.


Для получения более подробной информации можно навести на любой элемент курсор мыши, нужная информация отображается во всплывающей подсказке.


Ниже блоков с характеристиками расположены быстрые ссылки на дашборды некоторых компонентов кластера. Например, на мониторинг узлов кластера, потребления системных ресурсов его компонентами и статистику сетевого взаимодействия.


Левее расположен блок со ссылками на веб-интерфейсы кластера, доступные для пользователя, а также блок с информацией о способе обновления кластера и временных окнах, в которые это обновление должно произойти (если они настроены).


В левом верхнем углу главного экрана расположена кнопка открытия бокового меню, в котором расположены ссылки на основные элементы Grafana.


При переходе на вкладку «Dashboards» откроется список всех доступных дашбордов Deckhouse, сгруппированных по категориям.


Они имеют вложенную структуру и сгруппированы по назначению — приложения в кластере (Applications), сетевое взаимодействие (Ingress Nginx), параметры кластера (Kubernetes Cluster), основные (Main) и безопасность (Security).

Работа с дашбордами

Дашборд представляет собой экран с расположенными на нем таблицами и графиками, содержащими информацию о выбранном компоненте кластера.

Фильтрация информации

В верхней части под названием и быстрой ссылкой на родительскую категорию располагается блок фильтров, позволяющий настроить отображение, исключив из выдачи несущественную информацию или сконцентрировав выбор на одном конкретном компоненте.

Например, на приведенном выше примере с дашбордом узлов кластера можно задать в фильтре отображение только одного из трех узлов, исключив из выдачи информацию об остальных двух узлах.

После выбора в фильтре параметров дашборд сразу же изменится, и содержимое будет заменено на соответствующее заданным параметрам фильтрации.

Работа с данными

Каждый из представленных на дашборде графиков можно открыть в более подробном виде. Для этого необходимо навести курсор на правый верхний угол блока с графиком, нажать на появившуюся кнопку с тремя точками и выбрать пункт «View».

Выбранный график откроется на весь экран.

Здесь можно просмотреть более подробно информацию на графике за определенный момент времени. Для этого нужно навести курсор мыши на график — он примет вид красной горизонтальной черты, а рядом с ним отобразится всплывающее окошко с временной меткой и значением графика на этот момент:

Для перехода обратно на предыдущий экран достаточно нажать «Esc». Просмотреть подробно список записей из которых строится график, можно, выбрав в меню блока (по кнопке с тремя точками в правом верхнем углу блока) пункт «Inspect» и соответствующий запросу подпункт «Data».


В правой части экрана откроется окно с подробным содержанием записей.

В открывшемся окне отобразятся все данные, из которых построен график. Здесь их также можно скачать в формате CSV и просмотреть общую статистику (например, общее количество записей). Для этого необходимо перейти на вкладку «Stats» окна со с данными.

Описание дашбордов

Дашборд «Applications – Log Shipper» — состояние модуля log-shipper. Здесь представлено количество агентов модуля на узлах и их нагрузка.

Дашборд «Applications – Loki» — состояние модуля loki.

Дашборд «Applications – Loki Logs» — логи модуля loki.

Дашборды группы Ingress Nginx — дашборды, связанные с Ingress-контроллерами:

  • Дашборд «Namespace Detail» — на этом дашборде отображается детализация компонентов в пространстве имен. В фильтрах возможно выбрать конкретное пространство имен, Ingress, Service и другие параметры для отображения.

  • Дашборд «Namespaces» — данные по Ingress-контроллеру в разрезе пространств имен кластера. В фильтрах можно выбрать конкретное пространство имен, виртуальные хосты и тип контента.

  • Дашборд «VHost Detail» — подробные данные по Ingress-контроллеру в разрезе виртуальных хостов.

  • Дашборд «VHost» — сводные данные по Ingress-контроллеру в разрезе виртуальных хостов кластера. В фильтрации можно выбрать конкретный виртуальный хост.

Дашборды группы «Kubernetes Cluster» — дашборды, связанные с кластером Kubernetes:

  • Дашборд «Aggregating Proxy Cache» — сводная информация по потребляемым прокси-сервером ресурсам.

  • Дашборд «Cilium Metrics» — метрики модуля cni-cilium.

  • Дашборд «Control Plane Status» — состояние управляющего слоя кластера.

  • Дашборд «Deprecated APIs» — отображает состояния Kubernetes API, которое на текущий момент находится в состоянии прекращения поддержки. Также на нем расположены инструкции по миграции на актуальные версии и запросы к эндпоинтам этого API.


  • Дашборд «DNS (coredns)» — данные о работе CoreDNS.

  • Дашборд «etcd3» — состояние базы данных etcd.

  • Дашборд «External ping» — статистика внешних запросов.

  1. Дашборд «Ingress Nginx Controller Detail» — параметры Ingress Nginx-контроллера.

  • Дашборд «Ingress Nginx Controllers» — подробные данные об Ingress Nginx-контроллерах кластера.

  • Дашборд «Node» — данные о работе узлов. В фильтрах можно выбрать целевой узел для отображения статистики.


  • Дашборд «Nodes» — сводные данные о работе узлов кластера. В фильтрах можно выбрать конкретный узел.

  • Дашборд «Nodes ping» — пинг до узлов кластера.

  • Дашборд «NTP» — состояние сервера времени.

  • Дашборд «Prometheus Benchmark» — статус модуля prometheus.

  • Дашборд «Prometheus-(self)» — сводная информация о состоянии Prometheus.

Дашборды группы «Main» — дашборды с общими данными о состоянии кластера:

  • Дашборд «Capacity Planning» — сводные данные о производительности кластера.

  • Дашборд «Deckhouse» — сводная информация о состоянии ядра платформы.

  • Дашборд «Namespace» — данные по конкретному пространству имен кластера.

  • Дашборд «Namespace / Controller» — данные по контроллерам в пространствах имен. В фильтрах можно выбрать конкретные пространства имен и контроллеры.

  • Дашборд «Namespace / Controller / Pod» — данные по подам в пространствах имен. В фильтрах можно выбрать определенные пространства имен и поды в них.

  • Дашборд «Namespaces» — сводные данные в разрезе пространств имен в кластере.

Просмотр журналов событий безопасности

Просмотр журналов событий безопасности осуществляется в веб-интерфейсе Grafana. Необходимые дашборды сгруппированы в папке «Security»:

  • Admission policy engine. Содержит информацию, связанную с работой политик безопасности. В том числе: количество событий запрета выполнения действий из-за нарушения политики безопасности; разбивку запретов выполнения действий по типу запрета; журнал событий. Журнал событий безопасности, связанных с политиками безопасности, находится в окне OPA Violations.

  • CIS Kubernetes Benchmark. Дашборд с информацией о результатах работы сканера проверок конфигурации кластера на соответствие принятым подходам (лучшим практикам). Содержит сводную информацию о результатах проверки, без возможности детализации. Дашборд доступен при включенном модуле operator-trivy.

  • Kubernetes audit logs. Журнал регистрации обращений к API-серверу. Содержит записи о всех обращениях к API-серверу кластера в JSON-формате.

  • Runtime audit engine logs. Журнал регистрации событий безопасности аудита работы ядра Linux и API-сервера кластера.

  • Trivy Image Vulnerability Overview. Дашборд со сводной и детализированной информацией о сканировании образов контейнеров подов в пространствах имен, отмеченных аннотацией security-scanning.deckhouse.io/enabled.

Веб-интерфейс управления алертами

С помощью веб-интерфейса управления алертами можно получить подробную информацию об алерте, включая источник, уровень критичности и время срабатывания, а также при необходимости временно отключить оповещения об алерте (silence).


Доступ к веб-интерфейсу

Для открытия веб-интерфейса управления алертами перейдите по ссылке, расположенной в левой части главного экрана Grafana.

При первом входе введите учетные данные пользователя. После успешной аутентификации откроется главный экран интерфейса со сводной информацией во всем алертам, возникшим в кластере.

Алерты сгруппированы по категориям. Чтобы раскрыть список алертов в категории, нажмите + слева от названия группы.

После раскрытия группы отобразится список всех алертов, входящих в неё.

Веб-интерфейс генерации kubeconfig

Веб-интерфейс генератора kubeconfig предназначен для создания конфигурационных файлов, необходимых для подключения к Kubernetes-кластеру с помощью утилиты kubectl.

Доступ к веб-интерфейсу

1. Для открытия веб-интерфейса генератора kubeconfig выполните переход по ссылке, расположенной в левой части главного экрана Grafana.

2. При первом входе введите учетные данные пользователя.


3. После успешной аутентификации откроется главный экран документации. На этом экране расположены конфигурационные настройки для доступа к кластеру.


4. Выберите ОС (Linux, macOS, Windows) во вкладках интерфейса, расположенных в средней части экрана. В зависимости от выбранной ОС будут предложены команды, после выполнения которых в системе будет создан контекст для подключения к кластеру. Предусмотрена возможность выбора «сырого» конфигурационного файла, который можно вручную расположить в каталоге с настройками kubectl.

Веб-интерфейс загрузки CLI-утилит

Веб-интерфейс загрузки утилит Deckhouse обеспечивает централизованный доступ к CLI-утилитам для популярных операционных систем (Linux, macOS, Windows). С его помощью можно быстро найти и скачать исполняемые файлы нужной архитектуры и версии, а также получать уведомления об их обновлениях. Реализация этой функции осуществляется модулем deckhouse-tools.

Доступ к веб-интерфейсу

1. Для открытия веб-интерфейса введите в адресной строке браузера tools.<ШАБЛОН_ИМЕН_КЛАСТЕРА>, где <ШАБЛОН_ИМЕН_КЛАСТЕРА> — строка, соответствующая шаблону DNS-имен кластера, указанному в глобальном параметре modules.publicDomainTemplate. Формат адреса может отличаться в зависимости от конфигурации системы. Уточните точный URL у администратора.


2. При первом входе введите учетные данные пользователя. После успешной аутентификации откроется главная страница веб-интерфейса загрузки утилит Deckhouse, на которой будут доступны ссылки для загрузки утилиты Deckhouse CLI под различные операционные системы: Linux, macOS, Windows.

3. Выберите необходимую версию, скачайте и установите соответствующий исполняемый файл.

Веб-интерфейс управления секретами

Веб-интерфейс управления секретами (веб-интерфейс Stronghold) предназначен для управления механизмами секретов, аутентификацией и контролем доступа в кластере. Работа обеспечивается модулем stronghold.

С его помощью можно:

  • Просматривать и настраивать механизмы секретов, добавлять и редактировать секреты.
  • Управлять методами аутентификации, группами пользователей и сущностями.
  • Контролировать права доступа к данным, временные аренды (leases) и политики безопасности.

Доступ к веб-интерфейсу

Для перехода в веб-интерфейс Stronghold откройте адрес stronghold.<ШАБЛОН_ИМЕН_КЛАСТЕРА>, где <ШАБЛОН_ИМЕН_КЛАСТЕРА> — строка, соответствующая шаблону DNS-имен кластера, указанному в глобальном параметре modules.publicDomainTemplate.


1. При первом входе введите учетные данные пользователя.

2. После успешной аутентификации откроется главный экран Stronghold:

Работа с механизмами секретов
Просмотр информации о механизме секретов

Для просмотра информации о механизме секретов:


1. Кликните по его названию.


2. В открывшемся окне отобразятся вкладки:

  • «Secrets» — список секретов (ролей, ключей и т.д.).
  • «Configuration» — конфигурация механизма.
  • Кнопка для добавления нового секрета.

Для просмотра конфигурации механизма секретов перейдите на вкладку «Configuration». Содержимое вкладки зависит от просматриваемого механизма секретов.

Для просмотра информации о секрете и его версиях (на примере механизма «Ключ-значение»):


1. Кликните по его названию в списке секретов.

2. В открывшемся окне будут доступны вкладки:

  • «Secret» — общая информация о секрете и его версиях.
  • «Metadata» — метаданные секрета.


На вкладке «Secret» отображаются:

  • Переключатель для просмотра сведений в формате JSON.
  • Кнопки:
- Удаление секрета;
- Копирование секрета;
- Выбор версии (если доступно);
- Добавление новой версии.

Для просмотра метаданных перейдите на вкладку «Metadata».

Чтобы добавить новый секрет:

1. Нажмите кнопку для добавления секрета (роли, ключа и т.д. — название кнопки зависит от механизма секретов) в разделе «Secrets».


2. В открывшейся форме укажите параметры (состав полей зависит от механизма секретов). Например, форма для добавления секрета «Cubbyhole» содержит:

  • переключатель для просмотра и редактирования секрета в формате JSON;
  • поле для указания пути к секрету («Path»);
  • поле для указания ключа;
  • поле для указания значения;
  • кнопку для добавления новой пары ключ-значение (если необходимо добавить несколько ключей, которые будут иметь одинаковый «Path»).

3. Для сохранения нажмите «Save».

Чтобы добавить механизм секретов:


1. Нажмите «Enable new engine».

2. Выберите нужный тип механизма и нажмите «Next».


3. В окне настройки укажите параметры:

  • Основные настройки (зависят от типа механизма).

  • Опции метода («Method options» — по умолчанию скрыты, нажмите на заголовок для раскрытия).

4. Для сохранения механизма нажмите «Enable Engine». Для отмены и возврата нажмите «Back».

Управление доступом к данным и функциям Stronghold

Управление доступом к данным и функциям Stronghold осуществляется в разделе Access.

Чтобы перейти в этот раздел, нажмите на «Access» на главном экране веб-интерфейса Stronghold. В левой части экрана раздела находится окно навигации по подразделам, вверху которого расположена ссылка для быстрого перехода на главный экран веб-интерфейса Stronghold. В центре — информация в зависимости от выбранного в данный момент подраздела (по умолчанию — «Методы аутентификации» («Authentication Methods»)).

Работа с методами аутентификации

Подраздел для работы с методами аутентификации открывается по умолчанию при переходе в раздел «Access» с главного экрана. Для перехода из других подразделов необходимо нажать на «Authentication Methods» в меню слева.

В этом подразделе доступны:

  • список методов аутентификации, используемых в кластере;
  • поля для фильтрации элементов списка;
  • кнопка для добавления нового метода.

Для методов возможны следующие действия:

  • просмотр конфигурации;
  • изменение конфигурации;
  • удаление метода.

Для просмотра информации о методе аутентификации, нажмите на его название или выберите пункт «View configuration». В окне с информацией о методе аутентификации отображается вкладки с информацией о методе и кнопка для его конфигурирования.


Например, для метода аутентификации oidc_deckhouse в окне просмотра информации о нем отображается одна вкладка «Configuration» и кнопка «Configure».


Чтобы добавить метод аутентификации:


1. Нажмите кнопку добавления метода «Enable new method» в разделе «Authentication Methods».


2. Выберите необходимый метод из списка и нажмите «Next».


3. В открывшемся окне укажите параметры:

  • Поле «Path»;
  • Опции метода («Method options», по умолчанию скрыты, нажмите на заголовок блока для раскрытия).


4. Для сохранения метода нажмите «Enable Method». Для отмены и возврата к выбору метода нажмите «Back».

Работа с группами пользователей

Для работы с группами пользователей откройте раздел «Groups» в меню слева.

В этом подразделе доступны:

  • список групп пользователей, имеющихся в кластере;
  • поля для фильтрации элементов списка;
  • кнопка для добавления новой группы.

Для групп из списка возможны следующие действия:

  • просмотр детальной информации о группе;
  • изменение настроек группы;
  • удаление групп.

Для просмотра информации о группе пользователей нажмите на её название или выберите пункт «Details».

Чтобы добавить группу пользователей:

  1. Нажмите кнопку «Create group» в подразделе “Groups”.
  2. Заполните форму создания группы.
  3. Для сохранения группы нажмите «Create». Для отмены и возврата к списку групп нажмите «Back».

Работа с сущностями и псевдонимами

Сущности (Entities) в Stronghold — это логические объекты, представляющие пользователя или приложение. Они позволяют объединять различные методы аутентификации под единым идентификатором.


Для работы с сущностями и псевдонимами откройте раздел Entities в левом меню раздела управления доступами.

В центре экрана расположены две вкладки:

  • Entities — список сущностей;
  • Aliases — список псевдонимов.

Также доступны:

  • Поля для фильтрации элементов списка;
  • Кнопка Merge entities для объединения сущностей;
  • Кнопка Create entity для добавления новой сущности.

Возможные действия с сущностями и псевдонимами:

  • Для сущностей (вкладка «Entities»):
  • Просмотр детальной информации;

  • Создание сущности.

  • Удаление сущности.

Для псевдонимов (вкладка «Aliases»):

  • Просмотр детальной информации;

  • Создание псевдонима;

  • Редактирование псевдонима;
  • Удаление псевдонима.

Управление временными правами доступа к секретам и ресурсам (Leases)

Чтобы управлять временными правами доступа к секретам и ресурсам (Leases), нажмите на «Leases», откроется окно для поиска информации об аренде по ее идентификатору.


Работа с политиками контроля доступа

Работа с политиками контроля доступа в Stronghold осуществляется в разделе «Policies». Перейти в него можно, нажав на «Access». В левой части экрана раздела для работы с политиками находится окно навигации. В центре размещен список политик, фильтр для поиска нужной и меню для добавления новой политики.


Чтобы выбрать нужное действие, нажмите на меню с тремя точками, которая находится в конце строки с названием политики.

Для политик из списка доступны следующие действия:

  • просмотр детальной информации о политике. Чтобы просмотреть информацию о политике, нажмите на её название или выберите пункт «Details». В окне с информацией о политике отображаются сведения о ней в формате HCL, а также меню для загрузки данных на компьютер и для редактирования политики.

  • редактирование политики. Чтобы добавить политику, нажмите «Create ACL policy» на экране для работы с политиками. Откроется форма для ввода имени политики и ее описания в формате HCL.

  • удаление политики.

Работа с дополнительными инструментами

Работа с дополнительными инструментами в Stronghold осуществляется в разделе «Tools». В левой части раздела находится окно навигации по инструментам. В центре отображаются поля выбранного инструмента.


Доступны инструменты:

  • Wrap - для создания wrapping token (токена обертки) для безопасной передачи секретов, который временно «упаковывает» конфиденциальные данные/секреты. Этот токен может быть передан другому пользователю или приложению, которое затем сможет «развернуть» (unwrap) его и получить доступ к «упакованным» данным.

  • Lookup - для просмотра информации о токенах, секретах, арендах (Lease) и иных объектах в Stronghold. С его помощью можно просматривать метаданные, сроки действия, политики доступа и другую информацию, связанную с объектами.

  • Unwrap - для распаковки wrapping token (токена обертки) и получения доступа к «упакованным» данным

  • Rewrap - для переупаковки — создания нового wrapping token (токена обертки) на основе существующего. Это позволяет продлить срок действия токена или изменить его параметры без необходимости раскрывать защищаемые данные.

  • Random - для генерации криптографически безопасных случайных данных для создания уникальных идентификаторов, токенов, паролей или иных данных, для которых важна высокая степень случайности и безопасности.

  • Hash - для генерации хешей для различных данных. Поддерживается несколько алгоритмов кеширования.

  • API Explorer — для взаимодействия с API Stronghold через графический интерфейс.

Мониторинг состояния кластера Raft Stronghold

Мониторинг состояния Raft кластера Stronghold осуществляется в разделе «Raft Storage». В левой части интерфейса находится окно навигации по разделам. В центре отображается информация о лидере и узлах кластера, а также меню «Snapshots» для создания резервной копии данных Raft кластера Stronghold и восстановления данных из резервной копии.

Мониторинг активности и оценка нагрузки на Stronghold

Мониторинг активности и оценка нагрузки на Stronghold осуществляется в разделе «Client Count». . В левой части интерфейса находится окно навигации по разделам. В центре размещены две вкладки:

  • Dashboard с информацией о количестве уникальных клиентов за текущий месяц и кнопками выбора другого периода.

  • Configuration с настройками сбора метрик и возможностью отредактировать их (для этого необходимо нажать «Edit configuration»).

Запечатывание и распечатывание хранилища секретов

Запечатывание и распечатывание хранилища секретов осуществляется в разделе «Seal Stronghold». В левой части интерфейса находится окно навигации по разделам. В центре отображается меню для запечатывания и распечатывания хранилища секретов (в зависимости от его текущего состояния).

Когда хранилище находится в состоянии «запечатано» (sealed), он не может обрабатывать запросы на чтение или запись секретов.


Работа со Stronghold CLI

Stronghold CLI — инструмент, который применяется для различных операций по управлению секретами, настройке политик, управлению пользователями и т.д. Вызвать Stronghold CLI можно, находясь в любом из разделов интерфейса. Для его запуска нажмите кнопку в левом верхнем углу окна, для закрытия - в левом.

Веб-интерфейс визуализации сетевого стека кластера

Веб-интерфейс визуализации сетевого стека кластера позволяет оперативно анализировать сетевые взаимодействия между подами, сервисами и внешними ресурсами, анализировать сетевую активность и выявлять проблемы с сетью. Реализация этого интерфейса осуществляется модулем cilium-hubble.

Доступ к веб-интерфейсу

Для перехода в веб-интерфейс визуализации сетевого стека кластера откройте адрес hubble.<ШАБЛОН_ИМЕН_КЛАСТЕРА>, где <ШАБЛОН_ИМЕН_КЛАСТЕРА> – строка, соответствующая шаблону DNS-имен кластера, указанному в глобальном параметре modules.publicDomainTemplate.

При переходе по адресу hubble.<ШАБЛОН_ИМЕН_КЛАСТЕРА> откроется экран выбора пространства имен, для которого будет визуализирован сетевой стек.

Выберите пространство имен с помощью выпадающего списка в левой верхней части экрана или нажав на название нужного пространства имен в списке в центре экрана.

После выбора пространства имен откроется экран с визуализацией сетевого стека и средствами анализа. Он состоит из следующих частей:

  • Верхняя панель с фильтрами и краткой сводкой по кластеру (количество потоков и количество узлов). Подробнее о фильтрации данных для отображения — в разделе Фильтрация данных для отображения.
  • Схема сетевых потоков. Подробнее о работе с визуальной схемой сетевых потоков — в разделе Работа со схемой сетевых потоков.
  • Таблица сетевых потоков и событий. Подробнее о работе с таблицей — в разделе Работа с таблицей сетевых потоков и событий.

Данные на схеме и в таблице сетевых потоков отображаются в реальном времени.

Фильтрация данных для отображения

Чтобы отфильтровать отображаемые данные о сетевом стеке и потоках, воспользуйтесь верхней панелью с фильтрами. Здесь расположены фильтры:

  • для выбора пространства имен (выпадающий список в левой части панели);

  • для выбора ресурсов пространства имен, для которых нужно отобразить потоки (поле ввода в центральной части панели);


  • для выбора сетевых потоков на основе решения («вердикта»), принятого по ним Cilium;

  • для выбора элементов схемы анализируемого пространства имен.

Работа со схемой сетевых потоков

Схема сетевых потоков для выбранного пространства имен отображается в средней части экрана с визуализацией сетевого стека и средствами анализа. На схеме отображаются ресурсы выбранного пространства имен, расположенные в прямоугольнике с названием пространства имен, и внешние элементы, с которыми они взаимодействуют.


Чтобы посмотреть детальную информацию (список лейблов, сетевые взаимодействия и т.д.) по конкретному ресурсу на схеме, нажмите на его название.

Работа с таблицей сетевых потоков и событий

Каждая строка таблицы содержит следующую информацию о сетевом потоке:

  • имя пода — источника потока (столбец «Source Pod»);
  • IP-адрес пода — источника потока (столбец «Source IP»);
  • идентификатор сущности — источника потока (столбец «Source Identity»);
  • имя пода — получателя потока (столбец «Destination Pod»);
  • IP-адрес пода — получателя потока (столбец «Destination IP»);
  • идентификатор сущности-получателя (столбец «Destination Identity»);
  • номер порта назначения (столбец «Destination Port»);
  • информация о прикладном уровне (Layer 7), если поток использует протоколы HTTP (столбец «L7 info»);
  • результат («вердикт») обработки сетевого потока Cilium (столбец «Verdict»);
  • информация о результатах проверки подлинности сетевого потока, если такая проверка выполнялась (столбец «Authentication»);
  • флаги TCP, связанные с потоком (столбец «TCP Flags»);
  • временная метка потока (столбец «Timestamp»).

Настройка набора столбцов таблицы

Чтобы настроить набор столбцов, отображаемых в таблице, нажмите «Columns» в ее левой верхней части и выберете нужные.

Просмотр информации о записях таблицы

Чтобы посмотреть информацию о записи таблицы в текстовом виде, нажмите в любой части соответствующей строки. Информация отобразится в правой части таблицы. Данные здесь отображаются независимо от того, какой набор столбцов выбран для отображения в таблице.


Остались вопросы?

Опишите вашу задачу, и мы поможем вам ее решить

Или напишите нам info@linxdatacenter.com
Нажимая кнопку «Отправить», вы соглашаетесь с Политикой обработки персональных данных ООО «Связь ВСД»