Переключение региона на новый LCM

После миграции LCM на новую версию переключите каждый регион, обслуживаемый этим LCM, на новый LCM (k0s):

  1. Обновите конфигурацию Keystone:

    1. Зайдите в веб-интерфейс GitLab.

    2. Перейдите в репозиторий project_k / deployments / <имя региона>.

    3. Откройте на редактирование файл config/keystone/domains/keystone.sberbank.conf.

    4. Найдите строку с параметром user, содержащую статически заданное значение, например:

      user = CN=SA-S00000012720,OU=Service Accounts,OU=CAB,OU=Sberbank,DC=sigma,DC=sbrf,DC=ru
      
    5. Замените значение параметра на переменную:

      user = {{ ldap_user }}
      
  2. Обновите файл globals.d/rotate.yml:

    1. Зайдите в веб-интерфейс GitLab.

    2. Перейдите в репозиторий project_k / deployments / <имя региона>.

    3. Откройте на редактирование файл globals.d/rotate.yml.

    4. Раскомментируйте строки параметров и настройте их значения в соответствии с ролевой моделью:

      • ldap_roles;

      • smtp_roles.

  3. Зайдите в SecMan и в хранилище секретов региона удалите все сертификаты в папке ssl_certificates.

  4. Обновите файл globals.d/rbac.yml:

    1. Зайдите в веб-интерфейс GitLab.

    2. Перейдите в репозиторий project_k / deployments / <имя региона>.

    3. Откройте на редактирование файл globals.d/rbac.yml.

    4. Закомментируйте строку:

      #opensearch_admin_tls: "CN=backend.{{ kolla_external_fqdn }}"
      
    5. Раскомментируйте строку:

      opensearch_admin_tls: "CN=backend.{{ kolla_external_fqdn }},OU=00CA,O=Sberbank of Russia,STREET=Vavilova St.,C=RU"
      
    6. Укажите значение:

      enable_rbac_model: "yes"
      
  5. Обновите сертификаты в директории ca-certificates по аналогии с чистой установкой:

    1. Зайдите в веб-интерфейс GitLab.

    2. Перейдите в репозиторий project_k / deployments / <имя региона>.

    3. Актуализируйте сертификаты нового LCM в директории ca-certificates:

      • если используется интеграция с внешним Vault, в котором для выпуска сертификатов сервисов LCM и эндпоинтов применяется Vault PKI, — разместите файлы vault-pki-ca.pem и vault-server-ca.pem;

      • если используется LDAP — независимо от сценария выше добавьте также ldap-root-cert.crt (цепочка сертификатов LDAP).

  6. Запустите полное развёртывание региона:

    1. Зайдите в веб-интерфейс GitLab.

    2. Перейдите в репозиторий project_k / deployments / <имя региона>.

    3. Создайте новый пайплайн: Build > Pipelines > New pipeline.

    4. В переменной KOLLA_ANSIBLE_DEPLOY_ACTION укажите значение deploy.

    5. Запустите пайплайн New pipeline.

    6. Дождитесь завершения задач на этапе setup.

    7. Запустите задачу deploy на этапе deploy и дождитесь её завершения.

  7. Настройте KeyVRM:

    1. Перед первичной настройкой убедитесь, что в разделе KeyVRM отображаются статус сервиса, зоны доступности и хост-агрегаты региона.

    2. Настройте глобальную конфигурацию сервиса, описанную в Руководстве по установке в разделе Глобальная конфигурация.

    3. Настройте режимы и параметры хост-агрегатов, описанные в Руководстве по установке в разделе Конфигурация хост-агрегата.

  8. Проверьте работоспособность региона после миграции:

    1. Подключитесь к OpenStack CLI (см. Использование OpenStack CLI).

    2. Проверьте сетевую доступность всех узлов облака с помощью команды ping.

    3. Выполните команду openstack compute service list для проверки состояния вычислительных сервисов. Убедитесь, что все сервисы находятся в состоянии up.

    4. Выполните команду openstack volume service list для проверки состояния службы томов. Убедитесь, что все сервисы находятся в состоянии up.

    5. Выполните команду openstack server list для проверки состояния виртуальных машин.

    6. Используя OpenStack CLI, портал самообслуживания Horizon или Портал администратора, создайте несколько ВМ с различными флейворами и выполните их live-миграцию.

  9. Проверьте работу KeyVRM:

    1. Откройте Портал администратора.

    2. Перейдите в раздел KeyVRM.

    3. Убедитесь, что статус сервиса — Активен.

    4. Проверьте, что нужные зоны доступности и хост-агрегаты отображаются на странице KeyVRM.

    5. В таблице зон доступности выберите нужную зону.

    6. В строке хост-агрегата, для которого должна выполняться автоматическая обработка, откройте меню действий и выберите Редактирование конфигурации.

    7. Убедитесь, что для хост-агрегата выбран режим обработки и настроены параметры этого режима.

    8. Выключите Режим NOOP.

    9. Нажмите кнопку Изменить.

    10. Нажмите на название хост-агрегата.

    11. Убедитесь, что для хост-агрегата создаётся событие и оно отображается на странице агрегата.