Por que a minha instalação de cumprimento de segurança da imagem do cluster do Portieris foi cancelada?

Nuvem Privada Virtual Infraestrutura clássica

Resolva problemas relacionados a aplicativos de webhook com falhas que impedem a conclusão das operações do mestre do cluster.

O complemento de cumprimento de segurança da imagem do Portieris não instala. Você vê um status de principal semelhante ao seguinte:

Image security enforcement update canceled. CAE008: can't enable Portieris image security enforcement because the cluster already has a conflicting image admission controller installed. For more information, see the troubleshooting docs: 'https://ibm.biz/portieris_enable'

Seu cluster tem um controlador de admissão de imagem conflitante já instalado, o que impede a instalação do complemento do cluster de segurança da imagem.

Quando você tem mais de um controlador de admissão de imagem em seu cluster, os pods podem não ser executados.

As potenciais origens do controlador de admissão de imagem conflitante incluem:

  • O gráfico de Helm de cumprimento de segurança da imagem de contêiner descontinuado.
  • Uma instalação manual anterior do projeto de software livre Portieris.

Identifique e remova o controlador de admissão de imagem conflitante.

  1. Verifique os controladores de admissão de imagem existentes.

    • Verifique se você tem uma implementação de cumprimento de segurança da imagem de contêiner existente em seu cluster. Se nenhuma saída for retornada, você não tem a implementação.
        oc get deploy cise-ibmcloud-image-enforcement -n ibm-system
        ```
        Saída de exemplo
        ```sh {: pre}
        NAME                              READY   UP-TO-DATE   AVAILABLE   AGE
        cise-ibmcloud-image-enforcement   3/3     3            3           129m
        ```
    *   Verifique se você tem uma implementação do Portieris existente em seu cluster. Se nenhuma saída for retornada, você não tem a implementação.
    ```sh {: pre}
        oc get deployment --all-namespaces -l app=portieries
        ```
        Saída de exemplo
        ```sh {: pre}
        NAMESPACE     NAME        READY   UP-TO-DATE   AVAILABLE   AGE
        portieris     portieris   3/3     3            3           8m8s
        ```
    
  2. Desinstale a implementação conflitante.

    oc delete deployment <deployment> -n <namespace>
    
  3. Confirme se os controladores de admissão conflitantes foram removidos verificando se o cluster não tem mais uma configuração de webhook mutante para um controlador de admissão de imagem.

    oc get MutatingWebhookConfiguration image-admission-config
    

    Saída de exemplo

    Error from server (NotFound): mutatingwebhookconfigurations.admissionregistration.k8s.io "image-admission-config" not found
    
  4. Tente novamente a instalação do complemento executando o comando ibmcloud oc cluster image-security enable.