doc: ceph-s3-setup.md — subuser reader, конфигурация Ceph
This commit is contained in:
@@ -0,0 +1,59 @@
|
|||||||
|
# Ceph S3 — конфигурация для реестра
|
||||||
|
|
||||||
|
## Инстанс S3
|
||||||
|
|
||||||
|
| Поле | Значение |
|
||||||
|
|---|---|
|
||||||
|
| userName | `naeels3` |
|
||||||
|
| instanceUid | `332cdb0d-34bf-43bf-864d-4adcc3b556fb` |
|
||||||
|
| urlConnect | `http://ceph.tst.nubes.ru/` |
|
||||||
|
| resourceRealm | `ceph.tst.nubes.ru` |
|
||||||
|
|
||||||
|
## Пользователи (users)
|
||||||
|
|
||||||
|
| user_id | Назначение |
|
||||||
|
|---|---|
|
||||||
|
| `3709` | Основной владелец |
|
||||||
|
| `3709:super` | Subuser с повышенными правами |
|
||||||
|
| `3709:technicalS3Backup` | Subuser для бэкапов |
|
||||||
|
| `3709:reader` | **(планируется)** Subuser для реестра — только read+list |
|
||||||
|
|
||||||
|
## Subuser `3709:reader` для реестра
|
||||||
|
|
||||||
|
### Права
|
||||||
|
- `read` — чтение объектов
|
||||||
|
- `list` — список объектов (нужно для `listVersions`)
|
||||||
|
- **Без** `write` и `delete` — реестр не может менять данные
|
||||||
|
|
||||||
|
### Креды (после создания)
|
||||||
|
```json
|
||||||
|
{
|
||||||
|
"S3_ACCESS_KEY": "...",
|
||||||
|
"S3_SECRET_KEY": "..."
|
||||||
|
}
|
||||||
|
```
|
||||||
|
Вставить в `jsonEnv` инстанса реестра.
|
||||||
|
|
||||||
|
### Конфигурация реестра под Ceph
|
||||||
|
|
||||||
|
Dockerfile ENV:
|
||||||
|
```dockerfile
|
||||||
|
ENV S3_ENDPOINT=ceph.tst.nubes.ru \
|
||||||
|
S3_BUCKET=terraform-registry \
|
||||||
|
S3_PREFIX=go-registry.containerk8s.dev.nubes.ru \
|
||||||
|
REGISTRY_HOSTNAME=go-registry.containerk8s.dev.nubes.ru \
|
||||||
|
PORT=5000
|
||||||
|
```
|
||||||
|
|
||||||
|
### Различия с текущим S3 (MinIO)
|
||||||
|
|
||||||
|
| | Старый (MinIO) | Новый (Ceph) |
|
||||||
|
|---|---|---|
|
||||||
|
| ENDPOINT | `s3.msk-1.ngcloud.ru` | `ceph.tst.nubes.ru` |
|
||||||
|
| Креды | Статические | Subuser `3709:reader` |
|
||||||
|
| Протокол | HTTPS | HTTP (судя по `urlConnect`) |
|
||||||
|
| Безопасность | Приватный MinIO | Ceph с разделением прав |
|
||||||
|
|
||||||
|
### ⚠️ Если HTTP
|
||||||
|
В Go-коде сейчас `Secure: true` — для HTTP надо поменять на `Secure: false`.
|
||||||
|
Лучше через ENV: `S3_USE_SSL=true/false` (сейчас захардкожено).
|
||||||
Reference in New Issue
Block a user