Perché la mia installazione di applicazione della sicurezza dell'immagine cluster Portieris è stata annullata?

Virtual Private Cloud Infrastruttura classica

Risolvere i problemi relativi alle applicazioni webhook non funzionanti che impediscono il completamento delle operazioni del master del cluster.

Portieris Il componente aggiuntivo per l'applicazione delle misure di sicurezza delle immagini non si installa. Viene visualizzato uno stato principale simile al seguente:

Image security enforcement update canceled. CAE008: can't enable Portieris image security enforcement because the cluster already has a conflicting image admission controller installed. For more information, see the troubleshooting docs: 'https://ibm.biz/portieris_enable'

Il cluster ha già installato un controller di ammissione immagini in conflitto, che impedisce l'installazione del componente aggiuntivo del cluster di applicazione della sicurezza dell'immagine.

Quando hai più di un controller di ammissione immagine nel tuo cluster, i pod potrebbero non essere eseguiti.

Le potenziali origini del controller di ammissione delle immagini in conflitto includono:

  • Il grafico Helm di applicazione della sicurezza dell'immagine del contenitore obsoleto.
  • Una precedente installazione manuale del progetto Portieris open source.

Identificare e rimuovere il controller di ammissione immagini in conflitto.

  1. Controllare i controller di ammissione immagini esistenti.

    • Controlla se hai una distribuzione di applicazione della sicurezza dell'immagine del contenitore esistente nel tuo cluster. Se non viene restituito alcun output, non si dispone della distribuzione.
        oc get deploy cise-ibmcloud-image-enforcement -n ibm-system
        ```
        Output di esempio
        ```sh {: pre}
        NAME                              READY   UP-TO-DATE   AVAILABLE   AGE
        cise-ibmcloud-image-enforcement   3/3     3            3           129m
        ```
    *   Controlla se hai una distribuzione Portieris esistente nel tuo cluster. Se non viene restituito alcun output, non si dispone della distribuzione.
    ```sh {: pre}
        oc get deployment --all-namespaces -l app=portieries
        ```
        Output di esempio
        ```sh {: pre}
        NAMESPACE     NAME        READY   UP-TO-DATE   AVAILABLE   AGE
        portieris     portieris   3/3     3            3           8m8s
        ```
    
  2. Disinstallare la distribuzione in conflitto.

    oc delete deployment <deployment> -n <namespace>
    
  3. Conferma che i controller di ammissione in conflitto vengono rimossi controllando che il cluster non abbia più una configurazione webhook mutante per un controller di ammissione immagine.

    oc get MutatingWebhookConfiguration image-admission-config
    

    Output di esempio

    Error from server (NotFound): mutatingwebhookconfigurations.admissionregistration.k8s.io "image-admission-config" not found
    
  4. Ripetere l'installazione del componente aggiuntivo eseguendo il comando ibmcloud oc cluster image-security enable.