Pourquoi mon installation de la mise en application de la sécurité des images de cluster Portieris est-elle annulée ?

Cloud privé virtuel Infrastructure classique

Résoudre les problèmes liés aux applications webhook défaillantes qui empêchent l'exécution des opérations du maître de cluster.

Le module complémentaire de mise en application de la sécurité des images de cluster Portieris ne s'installe pas. You see a master status similar to the following:

Image security enforcement update canceled. CAE008: can't enable Portieris image security enforcement because the cluster already has a conflicting image admission controller installed. For more information, see the troubleshooting docs: 'https://ibm.biz/portieris_enable'

Un contrôleur d'admission d'image incompatible est déjà installé sur votre cluster, ce qui empêche l'installation du module complémentaire de mise en application de la sécurité des images.

Lorsque vous disposez de plusieurs contrôleurs d'admission d'image dans votre cluster, les pods risquent de ne pas s'exécuter.

Les sources de contrôleur d'admission d'image incompatibles sont notamment les suivantes :

  • La charte Helm de mise en application de la sécurité des images de conteneur obsolète.
  • Une installation manuelle antérieure du projet open source Portieris.

Identifiez et retirez le contrôleur d'admission d'image incompatible.

  1. Recherchez les contrôleurs d'admission d'image existants.

    • Vérifiez si un déploiement de la mise en application de la sécurité des images de conteneur existe dans votre cluster. Si aucune sortie n'est renvoyée, vous n'avez pas le déploiement.
        oc get deploy cise-ibmcloud-image-enforcement -n ibm-system
        ```
        Exemple de sortie
        ```sh {: pre}
        NAME                              READY   UP-TO-DATE   AVAILABLE   AGE
        cise-ibmcloud-image-enforcement   3/3     3            3           129m
        ```
    *   Vérifiez si un déploiement Portieris existe dans votre cluster. Si aucune sortie n'est renvoyée, vous n'avez pas le déploiement.
    ```sh {: pre}
        oc get deployment --all-namespaces -l app=portieries
        ```
        Exemple de sortie
        ```sh {: pre}
        NAMESPACE     NAME        READY   UP-TO-DATE   AVAILABLE   AGE
        portieris     portieris   3/3     3            3           8m8s
        ```
    
  2. Désinstallez le déploiement incompatible.

    oc delete deployment <deployment> -n <namespace>
    
  3. Vérifiez que les contrôleurs d'admission incompatibles sont retirés en vous assurant qu'il n'existe plus aucune configuration de webhook de modification pour un contrôleur d'admission d'image.

    oc get MutatingWebhookConfiguration image-admission-config
    

    Exemple de sortie

    Error from server (NotFound): mutatingwebhookconfigurations.admissionregistration.k8s.io "image-admission-config" not found
    
  4. Relancez l'installation du module complémentaire en exécutant la commande ibmcloud oc cluster image-security enable.