¿Por qué se ha cancelado la instalación de la aplicación de seguridad de imágenes de clúster de Portieris?

Nube privada virtual Infraestructura clásica

Soluciona los problemas relacionados con aplicaciones de webhooks defectuosas que impiden que se completen las operaciones del clúster maestro.

El complemento de la aplicación de seguridad de imágenes de Portieris no se instala. Verá un estado del nodo maestro similar al siguiente:

Image security enforcement update canceled. CAE008: can't enable Portieris image security enforcement because the cluster already has a conflicting image admission controller installed. For more information, see the troubleshooting docs: 'https://ibm.biz/portieris_enable'

El clúster tiene un controlador de admisión de imágenes en conflicto que ya está instalado, lo que impide que se instale el complemento del clúster de aplicación de seguridad de imágenes.

Cuando haya más de un controlador de admisión de imágenes en el clúster, es posible que los pods no se ejecuten.

Entre las posibles fuentes de control de admisión de imágenes en conflicto se encuentran:

  • Diagrama de Helm del cumplimiento de seguridad de la imagen de contenedor en desuso.
  • Una instalación manual previa del proyecto de código abierto Portieris.

Identifique y elimine el controlador de admisión de imágenes en conflicto.

  1. Compruebe si existen controladores de admisión de imágenes.

    • Compruebe si tiene un despliegue de aplicación de seguridad de imágenes de contenedor existente en el clúster. Si no se devuelve ninguna salida, no tiene el despliegue.
        oc get deploy cise-ibmcloud-image-enforcement -n ibm-system
        ```
        Salida de ejemplo
        ```sh {: pre}
        NAME                              READY   UP-TO-DATE   AVAILABLE   AGE
        cise-ibmcloud-image-enforcement   3/3     3            3           129m
        ```
    *   Compruebe si tiene un despliegue de Portieris existente en el clúster. Si no se devuelve ninguna salida, no tiene el despliegue.
    ```sh {: pre}
        oc get deployment --all-namespaces -l app=portieries
        ```
        Salida de ejemplo
        ```sh {: pre}
        NAMESPACE     NAME        READY   UP-TO-DATE   AVAILABLE   AGE
        portieris     portieris   3/3     3            3           8m8s
        ```
    
  2. Desinstale el despliegue que causa el conflicto.

    oc delete deployment <deployment> -n <namespace>
    
  3. Confirme que se han eliminado los controladores de admisión conflictivos comprobando que el clúster ya no tiene una configuración de webhook mutante para un controlador de admisión de imágenes.

    oc get MutatingWebhookConfiguration image-admission-config
    

    Salida de ejemplo

    Error from server (NotFound): mutatingwebhookconfigurations.admissionregistration.k8s.io "image-admission-config" not found
    
  4. Vuelva a intentar instalar el complemento ejecutando el mandato ibmcloud oc cluster image-security enable.