<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Kubecon Europe 2022 on Zwindler's Reflection</title><link>https://blog.zwindler.fr/tags/kubecon-europe-2022/</link><description>Recent content in Kubecon Europe 2022 on Zwindler's Reflection</description><generator>Hugo -- gohugo.io</generator><language>fr-fr</language><copyright>Licensed under CC BY-SA 4.0</copyright><lastBuildDate>Sun, 22 May 2022 12:00:00 +0000</lastBuildDate><atom:link href="https://blog.zwindler.fr/tags/kubecon-europe-2022/index.xml" rel="self" type="application/rss+xml"/><item><title>Récap du troisième et dernier jour de Kubecon Europe 2022 - Vendredi</title><link>https://blog.zwindler.fr/2022/05/22/kubecon-eu-2022-jour-3-vendredi/</link><pubDate>Sun, 22 May 2022 12:00:00 +0000</pubDate><guid>https://blog.zwindler.fr/2022/05/22/kubecon-eu-2022-jour-3-vendredi/</guid><description>&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220520_070037429.MP.webp" alt="Featured image of post Récap du troisième et dernier jour de Kubecon Europe 2022 - Vendredi" /&gt;&lt;p&gt;Cet article fait partie d&amp;rsquo;une suite de 3 posts :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a class="link" href="https://blog.zwindler.fr/2022/05/19/kubecon-eu-2022-jour-1-mercredi" &gt;Récap du premier jour de Kubecon Europe 2022 - Mercredi&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="https://blog.zwindler.fr/2022/05/20/kubecon-eu-2022-jour-2-jeudi" &gt;Récap du deuxième jour de Kubecon Europe 2022 - Jeudi&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Récap du troisième et dernier jour de Kubecon Europe 2022 - Vendredi&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="this-is-the-end-hold-your-breath-and-count-to-ten"&gt;This is the end. Hold your breath and count to ten.
&lt;/h2&gt;&lt;p&gt;Ce matin je suis arrivé un peu tard. Juste à temps pour entendre Bryan Che, Chief Strategy Officer chez Huawei nous parler de multicloud, et après ça, d&amp;rsquo;apprendre que Apple avait gagné cette année le &amp;ldquo;End User Awards&amp;rdquo;. Cette dernière keynote a été hyper courte, c&amp;rsquo;était un peu déstabilisant.&lt;/p&gt;
&lt;p&gt;Les keynotes ayant donc fini plus tôt que prévu, j&amp;rsquo;ai eu le temps de faire un autre petit tour des sponsors.&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;occasion d&amp;rsquo;aller voir Civo (&lt;a class="link" href="https://blog.zwindler.fr/2021/07/16/civo-du-kubernetes-manage-a-partir-de-4-mois-vraiment" &gt;dont j&amp;rsquo;ai parlé l&amp;rsquo;an dernier&lt;/a&gt;), Gitlab (coucou Philippe :D) et &lt;a class="link" href="https://gitpod.io/" target="_blank" rel="noopener"
&gt;Gitpod&lt;/a&gt; (que j&amp;rsquo;adore, pour mes besoins persos)&lt;/p&gt;
&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220520_083003596.avif" heigth="450"/&gt;
&lt;h2 id="a-treasure-map-of-hacking-and-defending-kubernetes"&gt;A Treasure Map of Hacking (and Defending) Kubernetes
&lt;/h2&gt;&lt;p&gt;J&amp;rsquo;avais très envie d&amp;rsquo;aller voir ce talk de Andrew Martin (ControlPlane, aussi co-auteur de &lt;a class="link" href="https://www.oreilly.com/library/view/hacking-kubernetes/9781492081722/" target="_blank" rel="noopener"
&gt;Hacking Kubernetes&lt;/a&gt;), vu que j&amp;rsquo;ai fait plusieurs conférences en tant que speaker sur la sécurité dans Kubernetes.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220520_085720513.MP.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Après avoir rappelé quelques principes de sécurité et rappelé qu&amp;rsquo;il faut essayer de comprendre l&amp;rsquo;adversaire de manière à se défendre correctement.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Attackers think graphs, Defenders think lists&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Malgré quelques petits problèmes de demo et de laptop qui freeze, Andrew a fait ensuite plusieurs démos de comment on peut prendre le contrôle d&amp;rsquo;un cluster Kubernetes.&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;était quand même très cool de voir un scenario d&amp;rsquo;attaque complet, quoiqu&amp;rsquo;un peu dur à suivre.&lt;/p&gt;
&lt;p&gt;A voir aussi : &lt;a class="link" href="https://kccnceu2022.sched.com/event/ytqj/threat-modelling-kubernetes-a-lightspeed-introduction-lewis-denham-parry-control-plane?iframe=no" target="_blank" rel="noopener"
&gt;Kubernetes threat modelling a lightspeed introduction&lt;/a&gt;&lt;/p&gt;
&lt;h2 id="what-anime-taught-me-about-k8s-development--tech-careers"&gt;What Anime Taught Me About K8s Development &amp;amp; Tech Careers
&lt;/h2&gt;&lt;p&gt;Après 3 jours de Kubecon + soirées, j&amp;rsquo;étais clairement rinçé. Je me suis dit qu&amp;rsquo;un sujet &amp;ldquo;détente&amp;rdquo; ne me ferait pas de mal.&lt;/p&gt;
&lt;p&gt;Annie Talvasto (Camunda) a voulu tirer des parallèles entre Kubernetes et les animes.&lt;/p&gt;
&lt;p&gt;Bon&amp;hellip; contrairement au talk précédent, ici c&amp;rsquo;était vraiment très très (très) 101 (contrairement à la session précédente, soi-disant 101 aussi).&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220520_100532867.MP.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;était amusant, mais un peu tiré par les cheveux parfois. La bonne humeur d&amp;rsquo;Annie a rendu l&amp;rsquo;expérience fun.&lt;/p&gt;
&lt;h2 id="better-bandwidth-management-with-ebpf"&gt;Better Bandwidth Management with eBPF
&lt;/h2&gt;&lt;p&gt;Nécessairement, avec les vols retours, il y a moins de talks l&amp;rsquo;après-midi. Encore pire, dans mon cas, je n&amp;rsquo;avais le temps que pour un talk après déjeuner et je ne regrette VRAIMENT pas d&amp;rsquo;y être allé.&lt;/p&gt;
&lt;p&gt;Je le mets dans mon top 3 de cette Kubecon sans hésitation.&lt;/p&gt;
&lt;p&gt;Daniel Borkmann &amp;amp; Christopher M. Luciano, de chez Isovalent, nous ont parlé de gestion de la bande passante dans les clusters Kubernetes.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220520_120037972.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Le constat initial est que les nodes Kube commencent à devenir plus gros, et le corolaire de ça qu&amp;rsquo;on augmente la densité de pod par node, et donc la compétition sur les ressources, notamment réseau.&lt;/p&gt;
&lt;p&gt;Or, contrairement au CPU et à la RAM (et aussi dans une certaine mesure aux disques locaux avec ephemeral-storage), la consommation réseau n&amp;rsquo;est pas du tout pilotable dans Kubernetes aujourd&amp;rsquo;hui. Il existe aujourd&amp;rsquo;hui un support expérimental de &amp;ldquo;bandwidth enforcement&amp;rdquo; à base de TBF (token backend filter) mais les perfs sont mauvaises.&lt;/p&gt;
&lt;p&gt;Long story short, c&amp;rsquo;est insuffisant, et on peut faire mieux avec eBPF, cilium et certaines fonctionnalités sorties dans le kernel 5.18.&lt;/p&gt;
&lt;p&gt;Si vous voulez en savoir plus sur EDT (Earliest Departure Time), BBR et la gestion des timestamps des trames TCP dans un network namespace, ce talk est clairement à (re)voir !&lt;/p&gt;
&lt;h2 id="cest-déjà-fini"&gt;C&amp;rsquo;est déjà fini
&lt;/h2&gt;&lt;p&gt;Cette Kubecon était (comme d&amp;rsquo;habitude) super intense. J&amp;rsquo;ai croisé IRL des gens avec qui j&amp;rsquo;avais échangé sur Internet (Pascal Martin), eu des conversations enrichissantes avec des sponsors (LaunchDarkly, HAproxy, Timescale, Honeycomb, solo.io, env0), revu des copains de confs (coucou la team OVHcloud).&lt;/p&gt;
&lt;p&gt;J&amp;rsquo;ai discuté avec des inconnus venant de partout dans le monde mais aussi quelques Français, croisés au hasard (coucou Smaïne), longuement échangé avec mon collègue Christian sur ce qu&amp;rsquo;on venait de voir, qu&amp;rsquo;on pourrait améliorer.&lt;/p&gt;
&lt;p&gt;J&amp;rsquo;ai découvert une ville très chouette et j&amp;rsquo;ai baraguouiné quelques mots d&amp;rsquo;espagnol 😅.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220520_062541942.avif"
loading="lazy"
&gt;
&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220520_064643062.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Au revoir, Valencia.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220520_171031416.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;h2 id="talks-que-jaurais-aimé-voir"&gt;Talks que j&amp;rsquo;aurais aimé voir
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;Observing Fastly’s Network at Scale Thanks to K8s and the Strimzi Operator - Fernando Crespo &amp;amp; Daniel Caballero, Fastly&lt;/li&gt;
&lt;li&gt;Logs Told Us It Was DNS, It Felt Like DNS, It Had To Be DNS, It Wasn’t DNS - Laurent Bernaille &amp;amp; Elijah Andrews, Datadog&lt;/li&gt;
&lt;li&gt;&amp;ldquo;My CNI Plugin Did… What?!&amp;rdquo;: Debugging CNI with Style and Aplomb - Douglas Smith &amp;amp; Daniel Mellado Area, Red Hat&lt;/li&gt;
&lt;li&gt;Kubernetes Everywhere: Lessons Learned From Going Multi-Cloud - Niko Smeds, Grafana Labs&lt;/li&gt;
&lt;li&gt;Distributing PromQL for Fast and Efficient Kubernetes Fleet Monitoring - Moad Zardab, Red Hat &amp;amp; Filip Petkovski, Shopify&lt;/li&gt;
&lt;li&gt;Komrade: an Open-Source Security Chaos Engineering (SCE) Tool for K8s - Aaron Rinehart, Verica.io &amp;amp; Matas Kulkovas, Cast.ai&lt;/li&gt;
&lt;/ul&gt;</description></item><item><title>Récap du deuxième jour de Kubecon Europe 2022 - Jeudi</title><link>https://blog.zwindler.fr/2022/05/20/kubecon-eu-2022-jour-2-jeudi/</link><pubDate>Thu, 19 May 2022 20:00:00 +0000</pubDate><guid>https://blog.zwindler.fr/2022/05/20/kubecon-eu-2022-jour-2-jeudi/</guid><description>&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220519_110225897.webp" alt="Featured image of post Récap du deuxième jour de Kubecon Europe 2022 - Jeudi" /&gt;&lt;p&gt;Cet article fait partie d&amp;rsquo;une suite de 3 posts :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a class="link" href="https://blog.zwindler.fr/2022/05/19/kubecon-eu-2022-jour-1-mercredi" &gt;Récap du premier jour de Kubecon Europe 2022 - Mercredi&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Récap du deuxième jour de Kubecon Europe 2022 - Jeudi&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="https://blog.zwindler.fr/2022/05/22/kubecon-eu-2022-jour-3-vendredi" &gt;Récap du troisième et dernier jour de Kubecon Europe 2022 - Vendredi&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="kubernetes-project-updates"&gt;Kubernetes Project Updates
&lt;/h2&gt;&lt;p&gt;Deuxième jour de Kubecon ! La première Keynote était l&amp;rsquo;habituelle &amp;ldquo;Kubernetes Project Updates&amp;rdquo;&lt;/p&gt;
&lt;p&gt;Jasmine James nous a parlé des évolutions apportées par la dernière version de Kubernetes. Malheureusement je suis arrivé un poil en retard, mais je ne pense pas avoir raté grand-chose.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220519_070748374.MP.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Au-delà de la suppression du support de docker-shim (enfin !), j&amp;rsquo;ai noté plusieurs améliorations à destination du Scheduling (ce n&amp;rsquo;est pas plus mal) en fonction de plusieurs critères (en fonction du stockage disponible, SIG scheduling).&lt;/p&gt;
&lt;p&gt;Il y a aussi eu des annonces tout au long des keynotes sur les travaux en cours sur la partie Jobs / Batch (là aussi, ça ne peut pas faire de mal).&lt;/p&gt;
&lt;h2 id="securing-shopifys-software-supply-chain"&gt;Securing Shopify&amp;rsquo;s Software Supply Chain
&lt;/h2&gt;&lt;p&gt;Encore une keynote très sympa. Ce n&amp;rsquo;était probablement pas un deep dive mais moi qui suis pas expert sur ce sujet, j&amp;rsquo;ai beaucoup apprécié.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220519_072136507.MP.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Shane Lawrence, Staff Infrastructure Security Engineer chez Shopify, a introduit, avec beaucoup d&amp;rsquo;humour, les problématiques de la supply chain, notamment la sécurité. Il a parlé de choses qu&amp;rsquo;on ne devrait pas faire, sur nos postes :&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;npm fix-error
curl | bash
go get &amp;hellip;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Aujourd&amp;rsquo;hui cet aspect devient particulièrement complexe à sécuriser.&lt;/p&gt;
&lt;p&gt;Shane nous a parlé de Software Bill of Material, de divers outils permettant de sécuriser notre supply chain, etc.&lt;/p&gt;
&lt;p&gt;Dans les challenges qui restent, selon Shane à adresser, il reste le fait que les logiciels non packagé passent encore entre les mailles du filet, et que parmi totalité des vulnérabilités détectés, le &amp;ldquo;triage&amp;rdquo; est encore une opération difficile à réaliser.&lt;/p&gt;
&lt;h2 id="landscape-sustainability-the-pillars-of-cloud-native-growth"&gt;Landscape Sustainability: The Pillars of Cloud Native Growth
&lt;/h2&gt;&lt;p&gt;Dave Zolotusky, Software Engineer chez Spotify &amp;amp; Katie Gamanji, Senior Kubernetes Field Engineer chez Apple nous ont parlé du TOC, et son rôle dans l&amp;rsquo;évolution du landscape CNCF.&lt;/p&gt;
&lt;p&gt;Les points principaux étaient :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Open governance et Transparence dans le processus de &amp;ldquo;graduation&amp;rdquo;&lt;/li&gt;
&lt;li&gt;Comment faire avancer la technique et l&amp;rsquo;opérabilité
&lt;ul&gt;
&lt;li&gt;des experts dans les TAGs aident le TOC à prendre de meilleures décisions&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;Les OpenStandards bénéficient à tout le monde
&lt;ul&gt;
&lt;li&gt;Vendors : innovation&lt;/li&gt;
&lt;li&gt;end users : extensibilité&lt;/li&gt;
&lt;li&gt;Community : inter-operabilité&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220519_074339749.MP.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Dave et Katie ont également insisté sur le fait que, dans un landscape aussi riche, l&amp;rsquo;aspect &amp;ldquo;developper experience&amp;rdquo; devient de plus en plus important. Tout comme la Sustainability (dont un WG bien d&amp;rsquo;être créé, on en parlait hier en keynote), dont les buts sont a priori surtout &amp;ldquo;éducatifs&amp;rdquo; :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;raise awareness&lt;/li&gt;
&lt;li&gt;give guidance and best practices&lt;/li&gt;
&lt;li&gt;educate&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="building-bridges-cloud-native-and-high-performance-computing"&gt;Building Bridges: Cloud Native and High Performance Computing
&lt;/h2&gt;&lt;p&gt;Ricardo Rocha, Computing Engineer au CERN, nous a raconté l&amp;rsquo;histoire de leur adoption de Kubernetes, en 2017.&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;idée était d&amp;rsquo;avoir une plateforme plus moderne et plus flexible pour gérer à la fois la quantité de compute nécessaire lors des expériences au collisionneur, mais aussi de tirer parti de tout ce compute disponible pour réaliser des calculs de type &amp;ldquo;Batch&amp;rdquo;, entre chaque expérience quand les clusters sont inutilisés.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220519_080739368.MP.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Son talk était donc assez focus sur les challenges habituels des gens qui font du HPC et des Batch avec Kube :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Low latency if jobs are working with each other&lt;/li&gt;
&lt;li&gt;High throughput&lt;/li&gt;
&lt;li&gt;NUMA awareness&lt;/li&gt;
&lt;li&gt;Software distribution&lt;/li&gt;
&lt;li&gt;Advanced scheduling&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Forcément, il nous a également parlé des initiatives en cours et à venir sur les Batch dans Kubernetes :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Workloads&lt;/li&gt;
&lt;li&gt;Queues&lt;/li&gt;
&lt;li&gt;Priorities&lt;/li&gt;
&lt;li&gt;Fair share&lt;/li&gt;
&lt;li&gt;&amp;hellip;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Note : je saute volontairement le récap&amp;rsquo; de plusieurs keynotes qui ne m&amp;rsquo;ont pas inspiré&amp;hellip;&lt;/p&gt;
&lt;h2 id="fun-with-continuous-compliance"&gt;Fun with Continuous Compliance
&lt;/h2&gt;&lt;p&gt;Premier talk de la journée ! Lors de cette Kubecon, difficile d&amp;rsquo;échapper aux sujets &amp;ldquo;Compliance&amp;rdquo;. Chaque année il y a un gros sujet qui sort du lot et cette année, j&amp;rsquo;ai vraiment l&amp;rsquo;impression que c&amp;rsquo;est lui qui est ressorti, avec la sécurité de la supply chain.&lt;/p&gt;
&lt;p&gt;Ann Wallace de chez Shopify &amp;amp; Zeal Somani de chez Google ont présenté OSCAL, un projet qui vise à rendre la compliance &amp;ldquo;fun&amp;rdquo;.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Compliance != Fun || Compliance == Fun&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;En vrai, plus que &amp;ldquo;fun&amp;rdquo;, l&amp;rsquo;idée est d&amp;rsquo;arrêter que ce soit d&amp;rsquo;horribles formulaires Word à remplir à l&amp;rsquo;arrache une semaine avant la deadline ;)&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;idée était de montrer des outils, en cours de conception, pour mettre en place des rapports de &lt;em&gt;compliance&lt;/em&gt; automatisés et en continue, pour que la compliance ne soit plus le &lt;em&gt;pain point&lt;/em&gt; que cela peut être aujourd&amp;rsquo;hui.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;OSCAL helps to reduce compliance info collecting by automating it in the CICD platform and generated a compliance report in machine readable format&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220519_092651667.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Là encore, ce n&amp;rsquo;est pas directement mon domaine de compétence, mais je vois bien la valeur et l&amp;rsquo;intérêt pour les gens qui sont obligés de remplir ces rapports ;)&lt;/p&gt;
&lt;h2 id="gitops-to-automate-the-setup-management-and-extension-a-k8s-cluster"&gt;GitOps to Automate the Setup, Management and Extension a K8s Cluster
&lt;/h2&gt;&lt;p&gt;J&amp;rsquo;avais prévu d&amp;rsquo;aller voir &lt;em&gt;OpenTelemetry: The Vision, Reality, and How to Get Started&lt;/em&gt;, mais je suis arrivé trop tard, la salle était pleine à craquer.&lt;/p&gt;
&lt;p&gt;Je suis donc allé &lt;strong&gt;au hasard&lt;/strong&gt; à la salle d&amp;rsquo;à côté 😅.&lt;/p&gt;
&lt;p&gt;Je suis tombé sur un workshop sur Flux CD, les Sealed Secrets et Crossplane, animé par Kim Schlesinger, DevAdvocate chez DigitalOcean.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220519_095506196.MP.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;était une assez bonne surprise, j&amp;rsquo;ai suivi la démonstration qui s&amp;rsquo;est déroulé sans heurts.&lt;/p&gt;
&lt;p&gt;Le workshop est disponible &lt;a class="link" href="https://github.com/digitalocean/kubecon-2022-doks-workshop" target="_blank" rel="noopener"
&gt;ici&lt;/a&gt;. Je le referai à tête reposée.&lt;/p&gt;
&lt;h2 id="sponsors"&gt;Sponsors
&lt;/h2&gt;&lt;p&gt;J&amp;rsquo;avais prévu d&amp;rsquo;aller voir, après la pause déjeuner :&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;How to Migrate 700 Kubernetes Clusters to Cluster API with Zero Downtime&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Encore une fois, je suis arrivé un poil trop tard pour pouvoir rentrer dans la salle et voir ce talk de Tobias Giese &amp;amp; Sean Schneeweiss et Mercedes-Benz Tech Innovation&amp;hellip; C&amp;rsquo;est rageant, il me semble pas avoir eu ce genre de soucis en 2018 à Copenhague et je regarderai le replay.&lt;/p&gt;
&lt;p&gt;J&amp;rsquo;en ai profité pour faire le tour des sponsors, dont quelques découvertes sympa comme solo.io et env0. Je n&amp;rsquo;en ai pas l&amp;rsquo;usage pour l&amp;rsquo;instant. Mais qui sait pour le futur.&lt;/p&gt;
&lt;p&gt;Je suis également allé discuter avec &lt;a class="link" href="https://launchdarkly.com/" target="_blank" rel="noopener"
&gt;LaunchDarkly&lt;/a&gt; (merci Henry), InfluxDB, Elastic, mes copains d&amp;rsquo;OVHCloud, Rancher, &amp;hellip; et plein d&amp;rsquo;autres 😉.&lt;/p&gt;
&lt;h2 id="alerting-in-the-prometheus-ecosystem-the-past-present-and-future"&gt;Alerting in the Prometheus Ecosystem: The Past, Present and Future
&lt;/h2&gt;&lt;p&gt;2 fois OK, mais pas 3. J&amp;rsquo;ai retenu la leçon, je suis arrivé avec 25 minutes en avance pour avoir une place. Et HEUREUSEMENT. Encore une fois, la salle était pleine.&lt;/p&gt;
&lt;p&gt;Josue (Josh) Abreu de Grafana Labs nous a présenté la façon dont ils ont géré les alertes sur le SaaS, avec les problématiques de scaling et les fonctionnalités qui leur manquait.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220519_134559897.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Le REX était intéressant mais comme le talk a commencé en retard (Pascal Martin aurait dit de toujours avoir son support sur une clé USB en cas de problème de laptop ;-P), le speaker a dû parler très vite et le récit était un peu dur à suivre.&lt;/p&gt;
&lt;p&gt;Le talk s&amp;rsquo;est terminé par des &amp;ldquo;prédictions&amp;rdquo; sur les features du futur pour l&amp;rsquo;alert manager.&lt;/p&gt;
&lt;h2 id="from-docker-push-to-bytes-on-disk-inside-distribution"&gt;From &lt;code&gt;docker push&lt;/code&gt; to Bytes on Disk: Inside Distribution
&lt;/h2&gt;&lt;p&gt;Wayne Warren &amp;amp; Adam Wolfe Gordon, tous deux ingénieurs à DigitalOcean nous ont parlé de Docker registries et de Docker images.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220519_142300968.MP.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Le talk est présenté comme un 101 (donc pour débutants). Il est fun et très bien expliqué.&lt;/p&gt;
&lt;p&gt;Le talk se limite à l&amp;rsquo;implementation &amp;ldquo;officielle&amp;rdquo; &lt;a class="link" href="https://github.com/distribution/distribution" target="_blank" rel="noopener"
&gt;github.com/distribution/distribution&lt;/a&gt;, donnée à la CNCF par Docker en 2020.&lt;/p&gt;
&lt;p&gt;Je n&amp;rsquo;en dirais pas plus, je pense qu&amp;rsquo;il faut le voir si vous ne connaissez pas bien ce sujet (les experts n&amp;rsquo;apprendront pas grand chose, j&amp;rsquo;ai quand même appris un ou deux trucs car c&amp;rsquo;est pas si 101 que ça, en fait).&lt;/p&gt;
&lt;h2 id="how-a-couple-of-characters-and-gitops-brought-down-our-site"&gt;How a Couple of Characters (and GitOps) Brought Down Our Site
&lt;/h2&gt;&lt;p&gt;Dernier talk de la journée (ouf !). Guy Templeton &amp;amp; Stuart Davidson de Skyscanner ont fait un REX sur un incident de prod dû, encore, à du Gitops !&lt;/p&gt;
&lt;p&gt;Là encore, pas de spoil de ma part. Je dirais juste que c&amp;rsquo;est drôle, car dans tous les REX récents, j&amp;rsquo;ai vraiment l&amp;rsquo;impression qu&amp;rsquo;on est vraiment dans le tweet de Devops Borat de 2011 :-p&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;To make error is human. To propagate error to all server in automatic way is #devops.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="all-attendee-party--à-masía-aldamar"&gt;All-Attendee Party 🎉 à Masía Aldamar
&lt;/h2&gt;&lt;p&gt;La journée s&amp;rsquo;est terminée sur l&amp;rsquo;habituelle All-attendee Party. C&amp;rsquo;était grandiose (lieu magnifique, traiteurs exceptionnels) mais nous étions trop nombreux, dans un espace trop restreint.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220519_171352263.MP.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Avec la fatigue des deux jours j&amp;rsquo;avais besoin de calme et je n&amp;rsquo;ai pas apprécié comme j&amp;rsquo;aurais pu le faire, dans d&amp;rsquo;autres circonstances. Dommage.&lt;/p&gt;
&lt;p&gt;Je n&amp;rsquo;avais jamais vu une Paella aussi grande. Et il y en avait 2.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220519_165431188.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Et un barbecue&amp;hellip; et de la découpe de jambons&amp;hellip; et des sushis&amp;hellip;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220519_171238963.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;h2 id="talks-que-jaurais-aimé-voir"&gt;Talks que j&amp;rsquo;aurais aimé voir
&lt;/h2&gt;&lt;p&gt;Si jamais pu me cloner (ou rentrer dans les salles pleines 😭), je serais probablement aussi allé voir :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Implementing Cert-manager in K8s - Jose Manuel Ortega, Freelance&lt;/li&gt;
&lt;li&gt;Sharing Knowledge: Writing Good Docs for Quick Approval - Jared Bhatti, Waymo&lt;/li&gt;
&lt;li&gt;How to Migrate 700 Kubernetes Clusters to Cluster API with Zero Downtime - Tobias Giese &amp;amp; Sean Schneeweiss, Mercedes-Benz Tech Innovation&lt;/li&gt;
&lt;/ul&gt;</description></item><item><title>Récap du premier jour de Kubecon Europe 2022 - Mercredi</title><link>https://blog.zwindler.fr/2022/05/19/kubecon-eu-2022-jour-1-mercredi/</link><pubDate>Wed, 18 May 2022 22:00:00 +0000</pubDate><guid>https://blog.zwindler.fr/2022/05/19/kubecon-eu-2022-jour-1-mercredi/</guid><description>&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220518_062030468.MP.webp" alt="Featured image of post Récap du premier jour de Kubecon Europe 2022 - Mercredi" /&gt;&lt;p&gt;Cet article fait partie d&amp;rsquo;une suite de 3 posts :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Récap du premier jour de Kubecon Europe 2022 - Mercredi&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="https://blog.zwindler.fr/2022/05/20/kubecon-eu-2022-jour-2-jeudi" &gt;Récap du deuxième jour de Kubecon Europe 2022 - Jeudi&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="https://blog.zwindler.fr/2022/05/22/kubecon-eu-2022-jour-3-vendredi" &gt;Récap du troisième et dernier jour de Kubecon Europe 2022 - Vendredi&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="good-morning-kubecon-europe-"&gt;Good morning Kubecon Europe !
&lt;/h2&gt;&lt;p&gt;2022, c&amp;rsquo;est l&amp;rsquo;année du retour de beaucoup de conférences IRL, notamment un événement que j&amp;rsquo;affectionne particulièrement : la Kubecon !&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220518_064437765.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;La Keynote d&amp;rsquo;ouverture a été animée par Priyanka Sharma, Executive Director de la Cloud Native Computing Foundation.&lt;/p&gt;
&lt;p&gt;Cette keynote était l&amp;rsquo;occasion de faire passer quelques chiffres sur l&amp;rsquo;évolution de la Kubecon, et aussi de communauté &amp;ldquo;cloud native&amp;rdquo;.&lt;/p&gt;
&lt;p&gt;J&amp;rsquo;ai choisi de retenir :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;première Kubecon pour 65% des participants de cette conférence&lt;/li&gt;
&lt;li&gt;7000 participants / 10000 online (en plus ou en tout ?)&lt;/li&gt;
&lt;li&gt;7M de développeurs contribuent à l&amp;rsquo;écosystème&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220518_070705043.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;La keynote a été ponctué par plusieurs interventions (Je ne vais pas mentir, certaines ne m&amp;rsquo;ont pas laissé un souvenir impérissable&amp;hellip;)&lt;/p&gt;
&lt;p&gt;Je citerai Van Jones (CNN) qui nous a parlé de collaboration (et de pourquoi c&amp;rsquo;est difficile)&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Disagreement is constructive. Disrespect is destructive&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Nous avons eu aussi une intervention filmée de Ihor Dvoretskyi, un senior dev advocate de la CNCF qui se trouve être également Ukrainien.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;You may think that you can&amp;rsquo;t do anything. You have given us hope&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Dans les petites news, la prochaine Kubecon aura lieu à Amsterdam, une nouvelle certification de la CNCF arrive (Prometheus certified Associate) ainsi qu&amp;rsquo;une &amp;ldquo;Certified CNF&amp;rdquo; (pour les telco) que Priyanka a quasiment sauté, car nous étions très en retard.&lt;/p&gt;
&lt;h2 id="7-years-of-running-kubernetes-for-mercedes-benz"&gt;7 Years of Running Kubernetes for Mercedes-Benz
&lt;/h2&gt;&lt;p&gt;La keynote suivante était un REX de Mercedes-Benz (Sabine Wolz, Peter Mueller, Jens Erat), &amp;ldquo;very early adopter&amp;rdquo; de Kubernetes puisqu&amp;rsquo;ils ont commencé à l&amp;rsquo;utiliser dès la version 0.9 !&lt;/p&gt;
&lt;p&gt;Ils ont commencé par peindre une situation (en 2014) bien connue de nombreux ops :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Infrastructure optimisée pour les coûts, pas pour la vitesse&lt;/li&gt;
&lt;li&gt;Infrastructure optimisée pour la gouvernance aisée, par pour la dev-experience&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Demander une VM à l&amp;rsquo;infra pouvait prendre des semaines, les logiciels étaient à sources fermées, les logiciels open source devaient être explicitement autorisés, &amp;hellip; Souvenirs, souvenirs.&lt;/p&gt;
&lt;p&gt;2015 a été le déclic. Une équipe de développement a essayé de lancer le devops, avec l&amp;rsquo;utilisation de 100% de logiciels FOSS, l&amp;rsquo;autonomisation des développeurs (you build it, you run it, mise à dispo d&amp;rsquo;API pour déployer soi même), amélioration continue, etc. Le &amp;ldquo;lead time&amp;rdquo; est passé progressivement de jours à minutes dans certains cas.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220518_080409505.MP.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Au début, les contributions des développeurs sur les logiciels open sources devaient être faites sur leur temps personnel (!!!), mais depuis, MB a un FOSS manifesto, qui autorise et incite tous les développeurs à contribuer.&lt;/p&gt;
&lt;p&gt;Finalement un bel exemple à suivre.&lt;/p&gt;
&lt;h2 id="finding-your-power-to-accelerate-to-a-sustainable-future"&gt;Finding Your Power to Accelerate to a Sustainable Future
&lt;/h2&gt;&lt;p&gt;Kate Mulhall et Emma Collins de chez Intel ont ensuite parlé de green IT, d&amp;rsquo;écoconception et de comment améliorer l&amp;rsquo;informatique pour consommer moins.&lt;/p&gt;
&lt;p&gt;Je n&amp;rsquo;ai pas exactement compris qu&amp;rsquo;elles étaient les solutions qu&amp;rsquo;elles proposaient.&lt;/p&gt;
&lt;p&gt;Par exemple, un des chiffres mis en avant : les CPUs sont utilisés qu&amp;rsquo;à 20-40% de leur utilisation en moyenne. OK, mais on fait quoi pour améliorer ça ? Est-ce qu&amp;rsquo;un serveur qui consomme 100% de CPU consomme significativement moins que 5 serveurs qui en consomment 20 (tout compris) ?&lt;/p&gt;
&lt;p&gt;Elles ont ressorti une étude (sans la sourcer) sur les langages de programmation qui consomment plus ou moins (dans quels cas ? en quelle année ?).&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220518_081335230.MP.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Ce talk était surtout une excuse pour parler (je pense) du nouveau SIG &amp;ldquo;CNCF Environmental Sustainability WG&amp;rdquo;.&lt;/p&gt;
&lt;p&gt;A voir ce qu&amp;rsquo;il y a dedans et si cela apporte des solutions concrètes.&lt;/p&gt;
&lt;h2 id="incremental-deep-learning-for-satellite-with-kubeedge-and-mindspore"&gt;Incremental Deep Learning For Satellite with KubeEdge and MindSpore
&lt;/h2&gt;&lt;p&gt;L&amp;rsquo;avant dernière keynote de la journée était une keynote de Huawei. Xiaoman Hu, Zhipeng Huang et Yue Bao nous ont parlé de solutions open source sur lesquelles Huawei contribue dans le domaine des Low Earth Orbit Satellites.&lt;/p&gt;
&lt;p&gt;En particulier, KubeEdge, KubeEdge Sedna et MindSpore, des projets qui permettent de gérer des workloads containerisés et des modèles de machine learning (léger) sur des flottes de satellites à basses orbites.&lt;/p&gt;
&lt;p&gt;Ce talk a été l&amp;rsquo;occasion pour moi de découvrir l&amp;rsquo;architecture de KubeEdge. La présentation sur MindSpore était malheureusement inaudible (son de très mauvaise qualité, amplifié par les enceintes et l&amp;rsquo;écho de la salle).&lt;/p&gt;
&lt;h2 id="supporting-the-community--so-open-source-projects-can-grow-and-thrive"&gt;Supporting the Community – So Open Source Projects Can Grow and Thrive
&lt;/h2&gt;&lt;p&gt;La dernière keynote, de Le Tran de chez Kasten est celle qui m&amp;rsquo;a le plus intéressé après celle de Mercedes Benz.&lt;/p&gt;
&lt;p&gt;Le Tran a expliqué comment ils travaillaient pour améliorer la vie et la santé des communautés de logiciels open source. Il a cité 4 piliers :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Avoir le temps
&lt;ul&gt;
&lt;li&gt;il faut donner du temps aux employés pour qu&amp;rsquo;ils contribuent sur des projets open source (et même l&amp;rsquo;encourager)&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;Avoir une vision claire
&lt;ul&gt;
&lt;li&gt;avoir une gouvernance claire, une roadmap publique, des guides pour contribuer a un impact fort sur les contributions externes&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;Ressources et documentation
&lt;ul&gt;
&lt;li&gt;Les projets open source doivent faciliter l&amp;rsquo;intégration et les contributions de membres novices&lt;/li&gt;
&lt;li&gt;Mettre à disposition de la documentation de qualité, des tutos vidéos, etc.&lt;/li&gt;
&lt;li&gt;Créer des rassemblements réguliers, des espaces de discussions permanents type Slack, etc&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;Promouvoir l&amp;rsquo;open source par défaut (open source first)&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;D&amp;rsquo;après ce que Kasten a pu vérifier sur plusieurs projets, ces approches donnent de réels résultats sur l&amp;rsquo;augmentation des communautés et des contributions.&lt;/p&gt;
&lt;h2 id="west-side-cd-the-deployment-ballet-goes-on"&gt;West Side CD: The Deployment Ballet Goes On
&lt;/h2&gt;&lt;p&gt;Je ne vais pas mentir, je suis allé voir ce talk en partie pour le titre (joli blague).&lt;/p&gt;
&lt;p&gt;Benoit Moussaud, dans l&amp;rsquo;équipe VMware Tanzu, nous a présenté &lt;a class="link" href="cartographer.sh" &gt;Cartographer&lt;/a&gt;, un outil qui vise à résoudre plusieurs challenges que rencontrent les équipent qui mettent en plus des plateformes de CI/CD. C&amp;rsquo;est un projet récent (8 mois) mais actif. Benoît l&amp;rsquo;a présenté comme &amp;ldquo;an opinionated way to do CICD&amp;rdquo;, pour plusieurs raisons.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220518_091354554.MP.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;D&amp;rsquo;abord, Cartographer a choisi de renverser le pattern de l&amp;rsquo;orchestration de la CICD, pour passer sur de la Chorégraphie (everyone knows its part). Pour faire simple, ce n&amp;rsquo;est pas les tests (valides) qui appellent la création d&amp;rsquo;un artifact, mais la génération de l&amp;rsquo;artifact qui génère le lancement des tests.&lt;/p&gt;
&lt;p&gt;Ensuite, pour éviter que chaque équipe ne réimplémente à chaque fois les pipelines de livraison, Cartographer apporte une couche d&amp;rsquo;abstraction au-dessus de tout ça. Cartographer met à disposition des &amp;ldquo;blueprints&amp;rdquo; où chaque équipe n&amp;rsquo;a qu&amp;rsquo;à piocher pour créer sa pipeline.&lt;/p&gt;
&lt;p&gt;A tester, mais j&amp;rsquo;ai un peu peur vu les captures d&amp;rsquo;écrans que j&amp;rsquo;ai pu voir, que pour tout ce qui est configuration, ce soit un peu une &amp;ldquo;usine à gaz&amp;rdquo; (mais je peux me tromper).&lt;/p&gt;
&lt;h2 id="effective-disaster-recovery-the-day-we-deleted-production"&gt;Effective Disaster Recovery: The Day We Deleted Production
&lt;/h2&gt;&lt;p&gt;Clairement, c&amp;rsquo;était un talk à voir (mon coup de coeur de la journée). D&amp;rsquo;ailleurs, la salle était pleine à craquer avec des gens assis par terre et debout dans les allées.&lt;/p&gt;
&lt;p&gt;Ce talk de Rick Spencer &amp;amp; Wojciech Kocjan de chez InfluxData était un REX d&amp;rsquo;un incident qu&amp;rsquo;ils ont eu en prod.&lt;/p&gt;
&lt;p&gt;Suite au merge d&amp;rsquo;une PR (de YAML), qui en apparence ne faisait qu&amp;rsquo;ajouter des choses, ArgoCD a trashé un cluster Kubernetes de production.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220518_100343755.MP.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Tout est parti d&amp;rsquo;une erreur (mauvais copié collé dans une PR) qui a introduit un conflit de nom dans une ressource déployée par Argo.&lt;/p&gt;
&lt;p&gt;Je ne vais pas spoiler le talk car il vaut vraiment le coup d&amp;rsquo;être vu quand les replays seront disponibles. Les speakers ont présenté :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;la cause&lt;/li&gt;
&lt;li&gt;la timeline des événements&lt;/li&gt;
&lt;li&gt;les actions jusqu&amp;rsquo;à la résolution&lt;/li&gt;
&lt;li&gt;le postmortem&lt;/li&gt;
&lt;li&gt;les actions correctives pour éviter que l&amp;rsquo;incident se reproduise dans le futur&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Comme on dit sur Facebook, &amp;ldquo;ça fait réfléchir&amp;rdquo;.&lt;/p&gt;
&lt;h2 id="trampoline-pods-node-to-admin-privesc-built-into-popular-k8s-platforms"&gt;Trampoline Pods: Node to Admin PrivEsc Built Into Popular K8s Platforms
&lt;/h2&gt;&lt;p&gt;Après la pause déjeuner, je suis allé voir le talk de Yuval Avrahami de Palo Alto Networks (Shaul Ben Hai étant absent). C&amp;rsquo;était encore un très bon talk.&lt;/p&gt;
&lt;p&gt;En partant du fait que les containers ne sont pas une barrière de sécurité fiable, on peut imaginer un scénario dans lequel un attaquant a réussi à prendre le contrôle d&amp;rsquo;un container (car il avait une faille), PUIS, a réussi à sortir du container à cause d&amp;rsquo;une faille du kernel ou du CRI (il y en a eu plusieurs en 2022 déjà).&lt;/p&gt;
&lt;p&gt;On part donc dans l&amp;rsquo;idée d&amp;rsquo;un node complet est compromis. Mais est ce que l&amp;rsquo;attaquant peut &amp;ldquo;rebondir&amp;rdquo; et prendre la main du cluster complet (aka être cluster admin) ?&lt;/p&gt;
&lt;p&gt;Ce que Yuval nous a montré dans ce talk, c&amp;rsquo;est qu&amp;rsquo;il existe des workloads sur nos clusters (en particulier des DaemonSets) qui disposent de privilèges importants (pas forcément à première vue).&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220518_124304072.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Après avoir classifié les permissions &amp;ldquo;dangereuses&amp;rdquo;, Yuval nous a fait une démo de rebond à partir de Cilium (corrigée depuis) et nous a présenté un outil &lt;a class="link" href="https://github.com/PaloAltoNetworks/rbac-police" target="_blank" rel="noopener"
&gt;rbac-police&lt;/a&gt;, permettant de faciliter ce genre d&amp;rsquo;audit sur nos clusters.&lt;/p&gt;
&lt;h2 id="supporting-long-lived-pods-using-a-simple-kubernetes-webhook"&gt;Supporting Long-Lived Pods Using a Simple Kubernetes Webhook
&lt;/h2&gt;&lt;p&gt;Clément Labbe de Slack est venu nous parler d&amp;rsquo;un problème que de nombreux administrateurs de Kubernetes ont pu avoir dans le passé : certains Pods sont difficiles à tuer.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220518_143314106.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Dans la liste des pods qu&amp;rsquo;il est embêtant de tuer, il a cité :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;des Batch-jobs (&amp;gt;1d)&lt;/li&gt;
&lt;li&gt;les caches distribués (warmup lent, datapull couteux)&lt;/li&gt;
&lt;li&gt;des Jenkins controllers (singleton)&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Dans la vraie vie, il existe plein de cas où on va tuer ces pods pour pouvoir drain des nodes. Soit parce qu&amp;rsquo;ils sont trop vieux, soit parce qu&amp;rsquo;on veut faire une mise à jour, etc.&lt;/p&gt;
&lt;p&gt;Clément nous a expliqué qu&amp;rsquo;ils ont fait ça en se basant sur des taints, des tolerations et un &lt;a class="link" href="https://github.com/slackhq/simple-kubernetes-webhook" target="_blank" rel="noopener"
&gt;admission webhook&lt;/a&gt; (open sourcé).&lt;/p&gt;
&lt;p&gt;La solution &amp;ldquo;fonctionne&amp;rdquo; mais c&amp;rsquo;est un peu bourrin. Je ne peux pas dire que je sois fan de la façon dont c&amp;rsquo;est fait. Si jamais ça vous intéresse, je vous laisse aller voir les slides ou le replay quand il sera disponible, pour bien comprendre.&lt;/p&gt;
&lt;p&gt;Note : ce talk a été l&amp;rsquo;occasion pour moi de découvrir &lt;a class="link" href="https://github.com/microsoft/bedrock-cli" target="_blank" rel="noopener"
&gt;bedrock CLI&lt;/a&gt;, un outil permettant de générer le YAML d&amp;rsquo;objets Kube, que je ne connaissais pas. C&amp;rsquo;est toujours ça de pris ;-)&lt;/p&gt;
&lt;h2 id="building-a-nodeless-kubernetes-platform"&gt;Building a Nodeless Kubernetes Platform
&lt;/h2&gt;&lt;p&gt;Pour terminer, je suis allé voir un talk de William Denniss de chez Google Cloud. Peut-être que je n&amp;rsquo;ai pas été aidé par la fin de journée, mais j&amp;rsquo;ai trouvé le talk un peu long à devenir intéressant.&lt;/p&gt;
&lt;p&gt;Note: Cette conférence, taguée &amp;ldquo;Serverless&amp;rdquo; sur Sched.com, ne parle à AUCUN moment de serverless. C&amp;rsquo;est un peu énervant. En vrai, le sujet était :&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Go behind the scenes of the creation of GKE Autopilot&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Le but du talk était donc de voir les choix techniques et fonctionnels qui avaient été faits (et surtout pourquoi) lors de la création de l&amp;rsquo;offre GKE Autopilot de Google Cloud.&lt;/p&gt;
&lt;p&gt;GKE, dans lequel on peut encore accéder aux VMs. Autopilot, c&amp;rsquo;est la promesse de ne plus du tout avoir à gérer les nodes de Kubernetes (aka, ne plus du tout y avoir accès)&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Managed Kubernetes goal doesn&amp;rsquo;t aim to simplify use of Kubernetes. It simplifies the task to install and manager Kubernetes nodes.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Nous avons donc passé en revu une bonne partie des choix techniques qui ont fait Autopilot, à savoir :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;utiliser des VMs comme pour GKE parce que c&amp;rsquo;est plus simple pour colocaliser des ressources &amp;ldquo;multi single-tenant&amp;rdquo; dessus&lt;/li&gt;
&lt;li&gt;une visibilité sur les nodes, mais pas d&amp;rsquo;API pour interagir avec&lt;/li&gt;
&lt;li&gt;pas de possibilité de s&amp;rsquo;y connecter (surtout pas par SSH)&lt;/li&gt;
&lt;li&gt;pas de pod disposant de capabilities permettant de rebondir sur le node (priviledged, mounting root FS, etc)&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Les décisions intéressantes (par exemple, comment gérer le choix automatique de la taille des VMs instanciées) ne sont arrivés qu&amp;rsquo;à la toute fin.&lt;/p&gt;
&lt;h2 id="after-launchdarkly-honeycomb-kong"&gt;After LaunchDarkly, HoneyComb, Kong
&lt;/h2&gt;&lt;p&gt;Nous avons fini, Christian et moi, par un afterwork dans un bar au pied de la plage, dans lequel nous avons rencontré et échangés avec plusieurs de nos pairs.&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;était vraiment très sympa :)&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2022/05/PXL_20220518_180024534.MP.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;(Merci LaunchDarkly pour l&amp;rsquo;invitation)&lt;/p&gt;
&lt;h2 id="ce-que-jaurais-aimé-voir"&gt;Ce que j&amp;rsquo;aurais aimé voir
&lt;/h2&gt;&lt;p&gt;Si jamais pu me cloner (plusieurs fois), je serais probablement aussi allé voir :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Multi-cluster Failover Using Linkerd - Charles Pretzer, Buoyant, Inc.&lt;/li&gt;
&lt;li&gt;Kubernetes is Your Platform: Design Patterns For Extensible Controllers - Rafael Fernández López, SUSE &amp;amp; Fabrizio Pandini, VMware&lt;/li&gt;
&lt;li&gt;This is The Way: A Crash Course on the Intricacies of Managing CPUs in K8s - Swati Sehgal, Red Hat &amp;amp; Marlow Weston, Intel&lt;/li&gt;
&lt;li&gt;Bypassing Falco: How to Compromise a Cluster without Tripping the SOC - Shay Berkovich, BlackBerry&lt;/li&gt;
&lt;li&gt;Seeing is Believing: Debugging with Ephemeral Containers - Aaron Alpar, Kasten&lt;/li&gt;
&lt;li&gt;Securing Kubernetes Applications by Crafting Custom Seccomp Profiles - Sascha Grunert, Red Hat&lt;/li&gt;
&lt;li&gt;Create Your First CNCF Serverless Workflow Project with Kogito and Knative - Ricardo Zanini Fernandes, Red Hat&lt;/li&gt;
&lt;li&gt;Network-aware Scheduling in Kubernetes - José Santos, Ghent University&lt;/li&gt;
&lt;li&gt;Autoscaling Kubernetes Deployments: A (Mostly) Practical Guide - Natalie Serrino, New Relic (Pixie team)&lt;/li&gt;
&lt;/ul&gt;</description></item></channel></rss>