Функциональные возможности
Что умеет платформа: управление кластерами, безопасность, мониторинг и автоматизация.
Управление кластерами и инфраструктурой
- Одна точка управления. «Штурвал» управляет множеством кластеров рабочих нагрузок (в терминологии платформы — клиентских кластеров) из кластера управления: создаёт кластеры, контролирует ресурсы Cluster API и связывается с инфраструктурой через провайдеры.
- Создание кластеров на разных площадках. Кластеры можно создавать на bare metal через Shturval v2, в oVirt-совместимых средах, VMware vSphere, OpenStack-совместимых облаках, Basis Dynamix, VMware vCloud Director и Yandex Cloud, а также гибридные конфигурации, где физические хосты подключаются в созданный кластер дополнительной группой узлов.
- On-premise, облако и гибрид. Кластер управления может работать на собственной инфраструктуре, в публичном облаке или в гибридной схеме, где клиентские кластеры размещаются в других окружениях.
- Открытый и закрытый контуры. Платформа поддерживает варианты инсталляции и эксплуатации как в открытом контуре, так и без доступа к сети Интернет.
- Собственные утилиты для инсталляции и работы с зеркалом. Платформа имеет собственный инсталлятор, а также утилиту для подготовки зеркала и работы с зеркалом после инсталляции.
- Несколько способов инсталляции. Платформу можно устанавливать через мастер инсталляции в браузере, с флагами командной строки или через YAML-манифест с параметрами установки.
- Разные масштабы лицензирования. Community Edition (бесплатно распространяемая версия платформы) ограничена 10 Worker-узлами на всю платформу, а Enterprise может лицензироваться по vCPU, Worker-узлам, физическим хостам или безлимитной схеме по договорённости.
- Управление узлами и группами узлов. Через платформу доступны группы Worker-узлов, taints/tolerations, вертикальное и горизонтальное масштабирование, автомасштабирование, NodeConfig и MachineHealthCheck для восстановления неработоспособных машин.
- Наглядный жизненный цикл. Дашборд показывает статус развёртывания, conditions, версию Kubernetes, группы узлов, сервисы, события, логи, сертификаты, метеринг и доступность сервисов.
- Безопасное и простое обновление. Каждый кластер обновляется изолировано тогда, когда это удобно для бизнеса. Обновление запускается по расписанию или по кнопке, а этапы обновления отображаются в интерфейсе.
- Открытый Swagger UI. В интерфейсе платформы доступен Swagger UI с интерактивной OpenAPI-документацией Shturval Backend API: paths, методы, параметры, примеры запросов и схемы ответов соответствуют текущему
swagger.json. При этом API платформы полностью совместимо с API ванильного kubernetes.
Для бизнеса это означает: меньше разрозненных инструментов, понятнее ответственность за кластеры и проще масштабировать инфраструктуру без смены модели управления.
Безопасность и соответствие требованиям
- Сканирование образов контейнеров. Модуль на базе Trivy проверяет образы на уязвимости, формирует отчёты по критичности и поддерживает источники вроде нативной базы Trivy, БДУ ФСТЭК, БДУ отечественных ОС и NVD.
- Проверка конфигураций и compliance. В интерфейсе доступны отчёты по CIS Kubernetes Benchmark, рекомендациям NSA Kubernetes и Pod Security Standards, а также результаты анализа политик Kyverno.
- Политики безопасности. Через Kyverno можно управлять ClusterPolicy и Policy и контролировать типовые риски, например, привилегированные контейнеры, отсутствие requests/limits, использование namespace
default, NodePort и другие практики. - Аудит и экспорт событий. Модуль локального сбора логов собирает stdout подов, journald, audit.log и события Kubernetes, хранит их в VLogs и может перенаправлять аудит во внешние системы: Elasticsearch, syslog или SIEM.
- Закрытый контур для Enterprise. Для Enterprise и Enterprise ML предусмотрена инсталляция и обновление в закрытом контуре.
- Совместимость с наложенными средствами информационной безопасности (ИБ). Платформа имеет подтвержденную совместимость с Kaspersky Endpoint Security for Linux (KESL), Kaspersky Container Security (KCS), Positive Technologies Container Security (PT CS) и Luntry.
В результате у команды безопасности есть инструменты контроля: отчёты, политики, аудит и экспорт событий в существующий контур мониторинга безопасности.
Наблюдаемость: мониторинг и логи
- Метрики и дашборды. Платформа собирает, хранит и визуализирует метрики через модули мониторинга; из дашборда кластера и платформы доступен переход в Grafana с множеством готовых дашбордов.
- Оповещения. В разделе оповещений отображаются алерты по метрикам и логам, а доставка может настраиваться через Email, Telegram или Webhook.
- Логи в интерфейсе. Логи кластера отображаются на вкладке Логи непосредственно в интерфейсе платформы.
- События и сервисы на дашборде. Дашборд показывает события объектов Kubernetes, состояние сервисов, срок действия сертификатов и доступность ключевых системных компонентов.
Это сокращает время на поиск причин сбоев: администратор видит состояние кластера, метрики, события, логи и алерты в связанных разделах интерфейса.
Резервное копирование и восстановление
- Бэкапы Kubernetes-ресурсов и PersistentVolumes. Модуль
shturval-backupна базе Velero создаёт резервные копии ресурсов Kubernetes и PersistentVolumes. - Восстановление и миграция. Модуль поддерживает восстановление ресурсов при сбоях, восстановление всего кластера или отдельных ресурсов, а также миграцию между кластерами.
- Регулярные бэкапы. Для резервного копирования доступны расписания CronSchedule.
- S3-совместимые хранилища. Бэкапы сохраняются в S3-совместимое хранилище; оно может быть облачным или внутренним.
С точки зрения бизнеса это снижает риск потери данных и сокращает время простоя в аварийных ситуациях.
Управление доступом и мультитенантность
- RBAC на нескольких уровнях. Права назначаются на уровнях платформы, тенанта, кластера и неймспейса, а затем синхронизируются в кластер управления и клиентские кластеры.
- Корпоративная аутентификация. Доступны внутренний провайдер аутентификации Authn, LDAP и внешние OAuth OIDC 2.0 провайдеры Keycloak и Blitz (настройка: Внешние провайдеры аутентификации).
- Единая модель для сервисов. Авторизация применяется не только к операциям в интерфейсе, но и к доступу к Grafana, профилям Kubeflow и проектам Argo CD.
- Тенанты. Тенант объединяет кластеры и неймспейсы для единого управления доступом; права, назначенные на тенант, применяются ко всем вложенным объектам.
- Менеджер сессий. Сессиями пользователей можно управлять не только в самой платформе, но и в Grafana, Kubeflow и Argo CD.
- Доступ из консоли.
kubectl-shturval-pluginпроходит аутентификацию в платформе, загружает kubeconfig одного или всех доступных пользователю кластеров и позволяет работать с ними черезkubectl. Конфигурацию плагина можно скачать из GUI, сформировать из консоли или передать параметры напрямую в командуkubectl shturval login.
Это упрощает управление доступом в больших организациях и уменьшает риск «случайных» прав, которые остаются после проектов.
Доставка приложений и GitOps
- Argo CD в составе платформы. Модуль
shturval-cdобеспечивает GitOps-доставку пользовательских приложений из Git и синхронизирует фактическое состояние кластера с желаемым состоянием в репозитории. - SSO-переход в Argo CD. В Argo CD можно перейти с дашборда клиентского кластера или из неймспейса; для авторизации используются учётные данные пользователя в платформе.
- Проекты из интерфейса неймспейса. Возможность создавать проекты Argo CD из графического интерфейса неймспейса кластера.
- Переход в Kubeflow из неймспейса. В Enterprise ML на дашборде неймспейса, созданного через профиль Kubeflow, доступна кнопка Kubeflow для перехода в интерфейс Kubeflow.
- Репозитории и rollout-сценарии. Подключение приватных registry, встроенная ролевая модель Argo CD и модуль Argo Rollouts.
Заказчик получает более предсказуемый процесс релизов: желаемое состояние приложения хранится в репозитории, а платформа даёт единый вход к GitOps-инструментам.
Модули и операторы из коробки
- Операторная архитектура. Платформа строится на операторах и контроллерах Kubernetes: кластеры, узлы, сервисы, доступ и мониторинг управляются через кастомные ресурсы.
- Репозиторий Shturval. По умолчанию подключается репозиторий Helm-чартов платформенных сервисов: мониторинг, логирование, резервное копирование, безопасность, сети, хранилище, сертификаты, доставка приложений и обновление сервисов.
- Базовые инфраструктурные модули. В состав платформы входят сетевые компоненты на базе Cilium, Ingress, виртуальные IP-адреса, CoreDNS/NodeLocalDNS, локальное хранилище и снапшоты.
- Расширяемые сценарии нагрузки. В платформе доступны Argo CD и Argo Rollouts для доставки приложений, добавляется поддержка API Gateway, а в Enterprise ML доступны Kubeflow и MLflow для ML-сценариев.
- GPU-нагрузки. Для кластеров с GPU поддерживаются автоматическая конфигурация NVIDIA runtime на узлах и NVIDIA GPU Operator для подготовки Kubernetes к запуску GPU-нагрузок.
Что это даёт бизнесу
- Снижение операционных затрат. Управление кластерами, узлами, сервисами, доступом, логами и метриками собрано в одной платформе.
- Быстрее инфраструктура для команд. Администраторы создают клиентские кластеры на поддерживаемых провайдерах, подключают сервисы и выдают доступ по единой модели.
- Контролируемая безопасность. Сканирование образов, compliance-отчёты, политики Kyverno, аудит и экспорт в SIEM помогают держать риски в видимой зоне.
- Прозрачность эксплуатации. Дашборды, алерты, события, логи, метеринг и отчёты показывают состояние кластеров и помогают принимать решения на фактах.