Пакет поставки и конфигурация

Проверка комплекта поставки, подготовка ссылок на объекты Secret и строгая проверка сформированных значений Helm.

Краткий словарь
  • Установка Helm (Helm release) — установленный и независимо управляемый набор ресурсов одного чарта.
  • Объект Secret — ресурс Kubernetes для ссылок на конфиденциальные значения; поставочные чарты не владеют самими значениями.
  • Запрос постоянного тома (PersistentVolumeClaim, PVC) — запрос хранилища для встроенного компонента данных.
  • Сетевая политика (NetworkPolicy) — правила допустимых сетевых соединений модулей приложения.
  • Интерфейс хранения контейнеров (Container Storage Interface, CSI) и сетевой интерфейс контейнеров (Container Network Interface, CNI) предоставляются кластером заказчика.

Конфигуратор и значения без секретов

Выберите Kubernetes и размещение каждого хранилища в конфигураторе on-premise, сохраните конфигурацию и скачайте полный архив. Файлы configuration/* формируются панелью, связаны контрольными суммами и не предназначены для ручного изменения.

  • Убедитесь, что contractVersion равен massaccess.io/onprem-values/v1alpha1, а deployment.method равен kubernetes
  • Проверьте schema_version=6, target.namespace, application.hostname и отдельный режим bundled или external для PostgreSQL, Kafka, ClickHouse и Redis
  • Проверьте адреса, версии, режимы TLS, имена Secret, публичный hostname, диапазоны сети, правила размещения и ресурсы
  • Не редактируйте configuration/product-config.yaml, configuration/installation-config.yaml или configuration/deployment-plan.json вручную; изменяйте настройки в панели и скачивайте пакет заново
  • Считайте release/release-manifest.json и связанные с ним контрольные суммы авторитетным составом конкретного скачанного выпуска

Состав скачиваемого архива

Архив самодостаточен для установки и обновления: исходный репозиторий не требуется. Каталог work создаётся локально командами пакета и не входит в исходный архив.

ПутьНазначение
README.md, README.ru.mdРуководства оператора на английском и русском языках
EXTERNAL-STORES-GUIDE.ru.mdКонтракты, роли и предварительная подготовка внешних PostgreSQL, Kafka, ClickHouse и Redis
bin/Основные и вспомогательные команды установки, обновления, активации, проверки и диагностики
checks/Схемы конфигурации, baseline пространства имён и контракты проверок
examples/Синтетический пример конфигурации без данных заказчика
configuration/Сформированные панелью конфигурация продукта, конфигурация установки, план развёртывания и нерешённые требования
activation/Статус лицензии и, после создания лицензии, защищённый bootstrap-архив активации
release/Два пакета chart, manifest и provenance выпуска, SBOM, схемы и значения образов только с digest
work/Не поставляется: создаётся локально для отчётов, сгенерированных values, журнала и учётных данных первого администратора

Назначение поставляемых скриптов

Начинайте с install.sh. Остальные команды нужны для отдельного этапа жизненного цикла или диагностики; они не заменяют полный установочный сценарий.

КомандаНазначениеИзменяет кластер
./bin/install.shОсновная установка или безопасный повторный запуск по конфигурации панели; --dry-run показывает план без измененийПо умолчанию; нет с --dry-run
./bin/init.shПроверяет пакет, создаёт рабочую конфигурацию, формирует и проверяет valuesНет
./bin/resource-check.shПроверяет ресурсы кластера, StorageClass, квоты и публикациюНет
./bin/upgrade.shПроверяет план и обновляет установленную версиюТолько с --apply
./bin/enroll.shПовторно подготавливает Secret активации proxy-relayТолько с --apply
./bin/healthcheck.shПроверяет релизы и рабочие нагрузки; код 1 означает проблемуНет
./bin/massaccess-k8sНизкоуровневая утилита, которую вызывают скрипты; используйте напрямую только для документированной диагностики или расширенной процедурыЗависит от подкоманды; запись требует --apply
ИнформацияОбычная установка не требует ручного повторения внутренних подкоманд massaccess-k8s: install.sh выполняет их в проверенном порядке и останавливается при первом FAIL.

Проверка комплекта поставки

До установки, обновления или отката проверьте контрольные суммы полного комплекта, перечни SBOM для чартов и образов, субъекты происхождения SLSA v1, доверенные проект, ветку и сборщик, а также файл образов только с digest.

bash
./bin/massaccess-k8s verify-package
./bin/massaccess-k8s inspect

Разрешённая активация и ссылки на объекты Secret

Чарты не содержат значения Secret. Install.sh проверяет поставленные материалы активации, показывает план, создаёт недостающие Secret приложения и встроенных хранилищ и не перезаписывает несовместимую существующую идентичность. Secret внешних хранилищ заранее создаёт инфраструктура компании по поставляемому контракту.

  • Проверьте контракт ключей внешних хранилищ командой external-secret-contract без вывода значений
  • Для учётных данных и материалов TLS используйте одобренные заказчиком Vault, External Secrets, запечатанные Secret или защищённые файлы
  • Сначала выполните install.sh --dry-run; применение прекращается при отсутствии обязательного ключа или несовпадении идентичности существующего Secret
  • Монтируйте каждый Secret только в те компоненты, которым он нужен; ServiceAccount приложения не имеет прав на чтение Secret
bash
./bin/massaccess-k8s external-secret-contract
./bin/install.sh --dry-run
ВажноНикогда не помещайте учётные данные, значения Secret, сведения kubeconfig, адреса заказчика или закрытые материалы в Git, файлы значений, аргументы --set, историю оболочки, журналы, снимки экрана, текст задач или артефакты конвейера.

Проверка схемы и создаваемых манифестов

Для отдельной read-only проверки выполните init.sh: он сверяет пакет, создаёт локальную рабочую конфигурацию, формирует values и проверяет схемы. При обычной установке необходимые проверки выполняет install.sh.

bash
./bin/init.sh --namespace <namespace>