Пакет поставки и конфигурация
Проверка комплекта поставки, подготовка ссылок на объекты Secret и строгая проверка сформированных значений Helm.
Краткий словарь
- Установка Helm (Helm release) — установленный и независимо управляемый набор ресурсов одного чарта.
- Объект Secret — ресурс Kubernetes для ссылок на конфиденциальные значения; поставочные чарты не владеют самими значениями.
- Запрос постоянного тома (PersistentVolumeClaim, PVC) — запрос хранилища для встроенного компонента данных.
- Сетевая политика (NetworkPolicy) — правила допустимых сетевых соединений модулей приложения.
- Интерфейс хранения контейнеров (Container Storage Interface, CSI) и сетевой интерфейс контейнеров (Container Network Interface, CNI) предоставляются кластером заказчика.
Конфигуратор и значения без секретов
Выберите Kubernetes и размещение каждого хранилища в конфигураторе on-premise, сохраните конфигурацию и скачайте полный архив. Файлы configuration/* формируются панелью, связаны контрольными суммами и не предназначены для ручного изменения.
- Убедитесь, что contractVersion равен massaccess.io/onprem-values/v1alpha1, а deployment.method равен kubernetes
- Проверьте schema_version=6, target.namespace, application.hostname и отдельный режим bundled или external для PostgreSQL, Kafka, ClickHouse и Redis
- Проверьте адреса, версии, режимы TLS, имена Secret, публичный hostname, диапазоны сети, правила размещения и ресурсы
- Не редактируйте configuration/product-config.yaml, configuration/installation-config.yaml или configuration/deployment-plan.json вручную; изменяйте настройки в панели и скачивайте пакет заново
- Считайте release/release-manifest.json и связанные с ним контрольные суммы авторитетным составом конкретного скачанного выпуска
Состав скачиваемого архива
Архив самодостаточен для установки и обновления: исходный репозиторий не требуется. Каталог work создаётся локально командами пакета и не входит в исходный архив.
| Путь | Назначение |
|---|---|
| README.md, README.ru.md | Руководства оператора на английском и русском языках |
| EXTERNAL-STORES-GUIDE.ru.md | Контракты, роли и предварительная подготовка внешних PostgreSQL, Kafka, ClickHouse и Redis |
| bin/ | Основные и вспомогательные команды установки, обновления, активации, проверки и диагностики |
| checks/ | Схемы конфигурации, baseline пространства имён и контракты проверок |
| examples/ | Синтетический пример конфигурации без данных заказчика |
| configuration/ | Сформированные панелью конфигурация продукта, конфигурация установки, план развёртывания и нерешённые требования |
| activation/ | Статус лицензии и, после создания лицензии, защищённый bootstrap-архив активации |
| release/ | Два пакета chart, manifest и provenance выпуска, SBOM, схемы и значения образов только с digest |
| work/ | Не поставляется: создаётся локально для отчётов, сгенерированных values, журнала и учётных данных первого администратора |
Назначение поставляемых скриптов
Начинайте с install.sh. Остальные команды нужны для отдельного этапа жизненного цикла или диагностики; они не заменяют полный установочный сценарий.
| Команда | Назначение | Изменяет кластер |
|---|---|---|
| ./bin/install.sh | Основная установка или безопасный повторный запуск по конфигурации панели; --dry-run показывает план без изменений | По умолчанию; нет с --dry-run |
| ./bin/init.sh | Проверяет пакет, создаёт рабочую конфигурацию, формирует и проверяет values | Нет |
| ./bin/resource-check.sh | Проверяет ресурсы кластера, StorageClass, квоты и публикацию | Нет |
| ./bin/upgrade.sh | Проверяет план и обновляет установленную версию | Только с --apply |
| ./bin/enroll.sh | Повторно подготавливает Secret активации proxy-relay | Только с --apply |
| ./bin/healthcheck.sh | Проверяет релизы и рабочие нагрузки; код 1 означает проблему | Нет |
| ./bin/massaccess-k8s | Низкоуровневая утилита, которую вызывают скрипты; используйте напрямую только для документированной диагностики или расширенной процедуры | Зависит от подкоманды; запись требует --apply |
Проверка комплекта поставки
До установки, обновления или отката проверьте контрольные суммы полного комплекта, перечни SBOM для чартов и образов, субъекты происхождения SLSA v1, доверенные проект, ветку и сборщик, а также файл образов только с digest.
./bin/massaccess-k8s verify-package
./bin/massaccess-k8s inspectРазрешённая активация и ссылки на объекты Secret
Чарты не содержат значения Secret. Install.sh проверяет поставленные материалы активации, показывает план, создаёт недостающие Secret приложения и встроенных хранилищ и не перезаписывает несовместимую существующую идентичность. Secret внешних хранилищ заранее создаёт инфраструктура компании по поставляемому контракту.
- Проверьте контракт ключей внешних хранилищ командой external-secret-contract без вывода значений
- Для учётных данных и материалов TLS используйте одобренные заказчиком Vault, External Secrets, запечатанные Secret или защищённые файлы
- Сначала выполните install.sh --dry-run; применение прекращается при отсутствии обязательного ключа или несовпадении идентичности существующего Secret
- Монтируйте каждый Secret только в те компоненты, которым он нужен; ServiceAccount приложения не имеет прав на чтение Secret
./bin/massaccess-k8s external-secret-contract
./bin/install.sh --dry-runПроверка схемы и создаваемых манифестов
Для отдельной read-only проверки выполните init.sh: он сверяет пакет, создаёт локальную рабочую конфигурацию, формирует values и проверяет схемы. При обычной установке необходимые проверки выполняет install.sh.
./bin/init.sh --namespace <namespace>