<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Kubecon Europe 2021 on Zwindler's Reflection</title><link>https://blog.zwindler.fr/tags/kubecon-europe-2021/</link><description>Recent content in Kubecon Europe 2021 on Zwindler's Reflection</description><generator>Hugo -- gohugo.io</generator><language>fr</language><copyright>Licensed under CC BY-SA 4.0</copyright><lastBuildDate>Wed, 12 May 2021 07:00:00 +0000</lastBuildDate><atom:link href="https://blog.zwindler.fr/tags/kubecon-europe-2021/index.xml" rel="self" type="application/rss+xml"/><item><title>Kubecon Europe 2021 – Récap’ du vendredi</title><link>https://blog.zwindler.fr/2021/05/12/kubecon-europe-2021-recap-du-vendredi/</link><pubDate>Wed, 12 May 2021 07:00:00 +0000</pubDate><guid>https://blog.zwindler.fr/2021/05/12/kubecon-europe-2021-recap-du-vendredi/</guid><description>&lt;img src="https://blog.zwindler.fr/2021/05/kasten-1.webp" alt="Featured image of post Kubecon Europe 2021 – Récap’ du vendredi" /&gt;&lt;h2 id="dernier-jour-de-kubecon-"&gt;&lt;strong&gt;Dernier jour de Kubecon !&lt;/strong&gt;
&lt;/h2&gt;&lt;p&gt;C’est déjà la fin de la Kubecon :-(.&lt;/p&gt;
&lt;p&gt;Bon, en vrai, faire une conférence en ligne sur 3 jours était hyper intense et je suis rincé et je suis aussi un peu content que la conférence ait une fin ;-p.&lt;/p&gt;
&lt;p&gt;J’ai énormément appris de choses et je ne me suis pas trop trompé dans les talks que j’ai sélectionné. Visiblement, le board qui choisi les talks est bien rôdé maintenant et je pense que la très grande majorité des conférences étaient de grande qualité.&lt;/p&gt;
&lt;p&gt;Si vous avez lu le résumé des jours précédents, vous aurez remarqué que j’ai fait un gros focus sur la partie réseau et sécurité de l’écosystème autour de Kubernetes. Et c’est bien normal puisque c’est une bonne partie du travail qui m’attend dans les prochains mois&amp;hellip;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;a class="link" href="https://blog.zwindler.fr/2021/05/05/kubecon-europe-2021-recap-du-mercredi/" &gt;/2021/05/05/kubecon-europe-2021-recap-du-mercredi/&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;a class="link" href="https://blog.zwindler.fr/2021/05/06/kubecon-europe-2021-recap-du-jeudi/" &gt;/2021/05/06/kubecon-europe-2021-recap-du-jeudi/&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="keynotes"&gt;Keynotes
&lt;/h2&gt;&lt;p&gt;J’ai eu un peu de mal à suivre les keynotes ainsi que certaines conférences de cette journée pour une raison que je détaillerai dans un dernier article, avec mes conclusions. Voilà quand même ce que j’ai noté :&lt;/p&gt;
&lt;p&gt;J’ai raté la keynote sur WASM, celle sur l’innovation dans l’open source (Success Through Failure), donnée par Thomas Di Giacomo, Chief Technology &amp;amp; Product Officer chez SUSE, ainsi que celle sur COVID Tracker.&lt;/p&gt;
&lt;p&gt;La keynote suivante était une keynote sponsorisée par Vijoy Pandey, un VP chez Cisco, qui était assez basique sur l’intérêt des services mesh. Le talk aurait pu être résumé en une seule slide (la seule intéressante) qui disait que les services mesh servent à 4 choses : Discover, Consume, Connect, Observe.&lt;/p&gt;
&lt;p&gt;Un keynote vraiment sympa (de mon point de vue) était la keynote de Daniel Mangum. Il a présenté l’architecture RISC-V (propriétaire) puis un projet open source pour l’Instruction Set Architecture, qui a permis le portage de nombreux projets open source sur RISC-V. A force de portages, d’abord go, puis des projets en go, puis docker et enfin Kubernetes ont été portés sur RISC-V (ce qui est aussi fun qu’inutile).&lt;/p&gt;
&lt;p&gt;On a également eu un chouette talk sur la community culture pour le projet Kubernetes par Aeva Black (Microsoft) et Bob Killen (Google).&lt;/p&gt;
&lt;p&gt;Globalement, j’en ai retenu que les communautés sur des projets si vastes (des milliers de contributeurs, dont des entreprises multinationales) étaient mouvantes et qu’il fallait mettre en place des processus parfois complexes de manière à garder de la cohérence mais surtout de la confiance dans le travail des uns et des autres.&lt;/p&gt;
&lt;p&gt;J’ai aussi beaucoup aimé ce diagramme:&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2021/05/dunbar.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;h2 id="gateway-api-a-new-set-of-kubernetes-apis-for-advanced-traffic-routing"&gt;Gateway API: A New Set of Kubernetes APIs for Advanced Traffic Routing
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;a class="link" href="https://kccnceu2021.sched.com/event/iE39/gateway-api-a-new-set-of-kubernetes-apis-for-advanced-traffic-routing-harry-bagdi-kong-inc-rob-scott-google" target="_blank" rel="noopener"
&gt;Page de la session&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;a class="link" href="https://static.sched.com/hosted_files/kccnceu2021/19/%5BSIG-NETWORK%5D%20Gateway%20API_%20A%20New%20Set%20of%20Kubernetes%20APIs%20for%20Advanced%20Traffic%20Routing.pdf" target="_blank" rel="noopener"
&gt;Slides&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Cette session avait vocation à présenter la Gateway API, une nouvelle API permettant d’étendre les capacités en termes de routage des requêtes HTTP par rapport à ce qu’on peut faire actuellement avec les Services (trop focus sur les Loadbalancers tiers) ou les Ingress (trop limités).&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2021/05/api-model.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;a class="link" href="https://gateway-api.sigs.k8s.io/" target="_blank" rel="noopener"
&gt;gateway-api.sigs.k8s.io/&lt;/a&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Au delà de l’ajout indéniable de features comme le traffic splitting, les header matching, &amp;hellip; out of the box, l’avantage de la Gateway API est qu’elle ajoute des couches d’abstractions, notamment au niveau implémentation.&lt;/p&gt;
&lt;p&gt;Cela permet notamment (dans un contexte multi cloud par exemple) d’avoir des contrôleurs différents dans des clusters distincts, et ainsi fournir une expérience unifiée pour les développeurs d’un cluster à l’autre, ou alors de faciliter la migration d’un service mesh à un autre.&lt;/p&gt;
&lt;p&gt;Aujourd’hui, les composants/logiciels suivants implémentent la Gateway API : Contour, kong, solo, gke, traefik, istio.&lt;/p&gt;
&lt;h2 id="kubernetes-advanced-networking-testing-with-kind"&gt;Kubernetes Advanced Networking Testing with KIND
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;a class="link" href="https://kccnceu2021.sched.com/event/iE3g/kubernetes-advanced-networking-testing-with-kind-antonio-ojea-redhat?iframe=no" target="_blank" rel="noopener"
&gt;Page de la session&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;a class="link" href="https://static.sched.com/hosted_files/kccnceu2021/df/Kubernetes%20_Advanced_Networking_Testing%20_with_KIND_Antonio_Ojea_Kubecon_2021.pdf" target="_blank" rel="noopener"
&gt;Slides&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Ce talk était plus une grande démo de KIND (Kubernetes in Docker) qu’autre chose.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2021/05/kind_logo.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Le speaker a montré qu’il était possible d’émuler sans trop de bidouilles plusieurs clusters Kubernetes sur un même laptop avec KIND.&lt;/p&gt;
&lt;p&gt;Meh.&lt;/p&gt;
&lt;h2 id="a-deep-dive-on-supporting-multi-instance-gpus-in-containers-and-kubernetes"&gt;A Deep Dive on Supporting Multi-Instance GPUs in Containers and Kubernetes
&lt;/h2&gt;&lt;p&gt;Même si j’en ai effectivement « un peu » besoin puisque j’ai des workloads GPU à administrer, ce talk était plus un talk plaisir qu’autre chose ;)&lt;/p&gt;
&lt;p&gt;Dans ce talk, ça a parlé de GROS GPU, &lt;a class="link" href="https://www.nvidia.com/en-us/data-center/a100/" target="_blank" rel="noopener"
&gt;notamment les A100&lt;/a&gt;, et des outils que NVidia met à disposition pour les splitter en plusieurs GPU virtuels. Ca a parlé de MIG (Multi Instance GPU), de GPU Instance, de compute instance et de memory slices.&lt;/p&gt;
&lt;p&gt;Comme c’est littéralement une des premières choses que j’ai essayé de faire lorsque j’ai commencé à travailler il y a 12 ans (même si c’était pas pour Kubernetes à l’époque, bien sûr), j’ai vraiment adoré ce talk même si je n’ai pas appris grand chose.&lt;/p&gt;
&lt;p&gt;Ce qu’il faut retenir, c’est que « oui », c’est possible de splitter des GPU dans Kubernetes, mais que ce n’est pas trivial et qu’il y a plein de limitations (en tout cas pour l’instant) qui rende le splitting pas flexible pour un sou.&lt;/p&gt;
&lt;p&gt;Si ça vous intéresse, je vous invite à lire &lt;a class="link" href="https://static.sched.com/hosted_files/kccnceu2021/e9/KubeconEU-2021-MIG-Deep-Dive-Containers-Kubernetes.pdf" target="_blank" rel="noopener"
&gt;les slides&lt;/a&gt; qui décrivent pas mal les problématiques que vous pourriez rencontrer.&lt;/p&gt;
&lt;h2 id="discontiguous-cidrs-for-dynamic-cluster-scaling"&gt;Discontiguous CIDRs for Dynamic Cluster Scaling
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;a class="link" href="https://kccnceu2021.sched.com/event/iE3F/discontiguous-cidrs-for-dynamic-cluster-scaling-rahul-joshi-sudeep-modi-google" target="_blank" rel="noopener"
&gt;Page de la session&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;a class="link" href="https://static.sched.com/hosted_files/kccnceu2021/49/Discontiguous_CIDRs_For_Dynamic_Cluster_Scaling_RahulJoshi_SudeepModi_50721_v1.pdf" target="_blank" rel="noopener"
&gt;Slides&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Comme j’avais déjà eu par le passé des problématiques de CIDR trop petit dans un cluster Kubernetes, j’ai voulu voir ce talk donné par deux ingénieurs de chez Google cloud, par curiosité.&lt;/p&gt;
&lt;p&gt;Même si j’ai appris quelques trucs sur les raisons de pourquoi on doit trasher un cluster si le clusterCIDR qu’on a choisi est trop petit, je n’ai pas été super emballé par la façon dont c’était présenté (« on vous montre ce qu’on veut proposer comme solution à ce problème pour le projet Kubernetes ») qui faisait plus promo de leur implémentation de solution qu’un réel talk pour expliquer.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2021/05/podCIDR.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;C’était quand même intéressant, en faisant abstraction de l’aspect « campagne électorale », puisqu’on a deep dive sur la façon dont les CIDR sont affectés et les composants qui utilisent le cluster CIDR (nodeIPAM controller &amp;amp; kube-proxy).&lt;/p&gt;
&lt;h2 id="les-talks-que-jaurai-aimé-voir"&gt;Les talks que j’aurai aimé voir
&lt;/h2&gt;&lt;p&gt;Après m’être un peu cassé les dents sur un problème de liveness probe pétée avec Rook, j’aurais bien aimé pouvoir voir le talk &lt;a class="link" href="https://kccnceu2021.sched.com/event/iE6R/rook-intro-and-ceph-deep-dive-blaine-gardner-red-hat-satoru-takeuchi-cybozu-inc" target="_blank" rel="noopener"
&gt;Rook: Intro and Ceph Deep Dive&lt;/a&gt; de Satoru Takeuchi et Blaine Gardner, deux mainteneurs de Rook, en particulier sur la partie Ceph.&lt;/p&gt;
&lt;p&gt;Les &lt;a class="link" href="https://static.sched.com/hosted_files/kccnceu2021/82/Slides.pdf" target="_blank" rel="noopener"
&gt;slides sont disponibles ici.&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;J’aurais aimé aussi voir &lt;a class="link" href="https://kccnceu2021.sched.com/event/iE66" target="_blank" rel="noopener"
&gt;Multi-tenancy vs. Multi-cluster: When Should you Use What?&lt;/a&gt; mais un collègue est allé le voir alors je suis sûr qu’il me fera un retour ;)&lt;/p&gt;
&lt;h2 id="conclusion"&gt;Conclusion
&lt;/h2&gt;&lt;p&gt;Malgré quelques points négatifs (j’y reviendrais dans un dernier article la semaine prochaine), faire une Kubecon en ligne n’était pas un exercice vain.&lt;/p&gt;
&lt;p&gt;Je repars avec beaucoup d’idées, beaucoup de motivation. C’était donc compliqué car intense, mais utile.&lt;/p&gt;
&lt;p&gt;Les intervenants et leurs talks (je mets de côté les keynotes) étaient de grande qualité et il n’y a pas eu de créneaux « creux » où je n’avais rien envie d’aller voir (c’était même plutôt le contraire).&lt;/p&gt;
&lt;p&gt;J’ai hâte de refaire des conférences IRL (voire en tant que speaker qui sait ?).&lt;/p&gt;
&lt;p&gt;En attendant, have fun ;-)&lt;/p&gt;</description></item><item><title>Kubecon Europe 2021 – Récap’ du jeudi</title><link>https://blog.zwindler.fr/2021/05/06/kubecon-europe-2021-recap-du-jeudi/</link><pubDate>Thu, 06 May 2021 17:00:00 +0000</pubDate><guid>https://blog.zwindler.fr/2021/05/06/kubecon-europe-2021-recap-du-jeudi/</guid><description>&lt;img src="https://blog.zwindler.fr/2021/05/old.webp" alt="Featured image of post Kubecon Europe 2021 – Récap’ du jeudi" /&gt;&lt;h2 id="deuxième-jour-de-kubecon"&gt;&lt;strong&gt;Deuxième jour de Kubecon&lt;/strong&gt;
&lt;/h2&gt;&lt;p&gt;Hier, je vous faisais un &lt;a class="link" href="https://blog.zwindler.fr/2021/05/05/kubecon-europe-2021-recap-du-mercredi/" &gt;petit résumé de la première journée de Kubecon !&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Si vous ne l’avez pas lu, je vous conseille de commencer par là, car je ne vais pas refaire la petite intro avec le contexte.&lt;/p&gt;
&lt;p&gt;Aujourd’hui, les talks ont été très condensés et j’ai fait un gros focus réseau / sécu, comme vous pourrez le voir dans la suite de l’article :)&lt;/p&gt;
&lt;h2 id="keynotes"&gt;Keynotes
&lt;/h2&gt;&lt;p&gt;Aujourd’hui, c’était moins dense en termes de nombre de keynotes.&lt;/p&gt;
&lt;p&gt;La première keynote a été réalisée par Stephen Augustus, Co-Chair &amp;amp; Head of Open Source chez Cisco. Il a donné quelques nouvelles sur le projet Kubernetes. Le plus gros morceau est le fait qu’il ait été acté que la release cycle allait passer à 15 semaines, ce qui fait 3 releases par an maintenant au lieu de 4. Il a également parlé du fait que les SIGs doivent opt-in les modifications qu’ils veulent inclure dans chaque release et a aussi acté le retour des &lt;a class="link" href="https://github.com/kubernetes/community/blob/master/events/community-meeting.md" target="_blank" rel="noopener"
&gt;community meetings&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Les deux talks qui ont suivi étaient sans intérêt, avec un talk sponsorisé de Veeam très très basique sur la sécurité et un talk sur Linkerd qui sauve le monde du COVID-19, que j’ai trouvé plus que déplacé. Je ne me suis pas privé pour le dire sur Twitter d’ailleurs (lol).&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2021/05/old.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Le talk suivant (sponsorisé aussi) rattrapait un peu le niveau, avec un focus sur &lt;a class="link" href="https://knative.dev/" target="_blank" rel="noopener"
&gt;Knative&lt;/a&gt; réalisé par Brenda Chan de chez VMware. Je n’ai pas encore regardé en détail ce qu’on pouvait faire avec knative et ce talk m’a donné envie de creuser le sujet.&lt;/p&gt;
&lt;p&gt;La dernière keynote était assez intéressante, avec un REX sur l’intégration des projets cloud native par les équipes de Deutsche Telekom. Après avoir présenté les problèmes auxquels ses équipes ont du faire face, Vuk Gojnic a présenté &lt;a class="link" href="https://github.com/telekom/das-schiff" target="_blank" rel="noopener"
&gt;Das schiff&lt;/a&gt;, la solution qu’ils ont implémenté pour déployer des clusters Kubernetes distribués (as a service).&lt;/p&gt;
&lt;h2 id="what-do-you-mean-k8s-doesnt-have-users-how-do-i-manage-user-access-then"&gt;&lt;strong&gt;What Do You Mean K8s Doesn’t Have Users? How Do I Manage User Access Then?&lt;/strong&gt;
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;a class="link" href="https://kccnceu2021.sched.com/event/iE4h/what-do-you-mean-k8s-doesnt-have-users-how-do-i-manage-user-access-then-jussi-nummelin-mirantis-inc" target="_blank" rel="noopener"
&gt;Page de la session&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;a class="link" href="https://static.sched.com/hosted_files/kccnceu2021/2a/KubeConEU2021_UserMgmt.pdf" target="_blank" rel="noopener"
&gt;Slides&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;La journée a commencé plutôt soft avec un talk assez généraliste sur l’AuthN/AuthZ pr Jussi Nummelin de chez Mirantis. Il a pointé du doigt un vrai problème dans Kubernetes : il n’y a pas de gestion des utilisateurs humains a proprement parlé.&lt;/p&gt;
&lt;p&gt;C’est d’ailleurs écrit noir sur blanc dans la documentation officielle de Kubernetes !&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;It is assumed that a cluster-independent service manages normal users
&amp;ndash;&lt;a class="link" href="https://kubernetes.io/docs/reference/access-authn-authz/authentication/" target="_blank" rel="noopener"
&gt;kubernetes.io/docs/reference/access-authn-authz/authentication/&lt;/a&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Tout ce qui est authentification dans Kubernetes passe soit par certificat x509, soit par des tokens de service account soit par des webhook. Tout ceci est donc plutôt réservé aux pods, comptes de services et pas du tout adapté pour des personnes en chair et en os.&lt;/p&gt;
&lt;p&gt;Je ne parlerai même pas de l’authentification ‘static token file’ qui est un réel scandale qui ne devrait même pas être utilisée en lab.&lt;/p&gt;
&lt;p&gt;La seule option viable est donc bien l’implémentation d’une authentification tierce via un connecter OIDC comme Dex, par exemple.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2021/05/dex-horizontal-color.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a class="link" href="https://github.com/dexidp/dex" target="_blank" rel="noopener"
&gt;github.com/dexidp/dex&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="falcomg-thats-awesome---new-things-fixed-things-and-you-panel"&gt;&lt;strong&gt;FalcOMG That’s AWESOME - New Things, Fixed Things, and YOU Panel&lt;/strong&gt;
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;a class="link" href="https://kccnceu2021.sched.com/event/iE69/falcomg-thats-awesome-new-things-fixed-things-and-you-panel-leo-didonato-leonardo-grasso-sysdig-rajakavitha-kodhandapani-linode-thomas-labarussias-qonto?iframe=no" target="_blank" rel="noopener"
&gt;Page de la session&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;[Slides](&lt;a class="link" href="https://static.sched.com/hosted_files/kccnceu2021/a1/FalcOMG" target="_blank" rel="noopener"
&gt;https://static.sched.com/hosted_files/kccnceu2021/a1/FalcOMG&lt;/a&gt; That)&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Cette session avait pour but de présenter tout un tas de choses à propos du &lt;a class="link" href="https://falco.org/" target="_blank" rel="noopener"
&gt;projet Falco&lt;/a&gt;. Pour rappel, Falco est un cloud-native security runtime, initié par Sysdig en 2016. Il utilise eBPF (encore lui) pour détecter voire empêcher les workloads suspects sur vos machines Linux (pas que Kubernetes donc). Les dernières parties qui manquaient ont été données par sysdig en février 2021 (kernel modules + ebpf probe + runtime security).&lt;/p&gt;
&lt;p&gt;Après une longue introduction du projet (donné à la CNCF en 2018, accepté en tant qu’Incubating en 2020), deux mainteneurs (Leonardo Grasso et Leonardo Di Donato) ont présentés le processus de release ainsi que la façon dont les artefacts (cf falco open infra) sont générés automatiquement (&lt;a class="link" href="https://download.falco.org/?prefix=driver/ae104eb20ff0198a5dcb0c91cc36c86e7c3f25c7/" target="_blank" rel="noopener"
&gt;plus de 3500&lt;/a&gt;).&lt;/p&gt;
&lt;p&gt;L’équipe de falco est également très impliquée dans l’accès à cette technologie pour tous et recherche activement des traducteurs pour traduire le site et la documentation de falco dans le plus de langues possible. Le processus d’internationalisation a été présenté par Radhika Puthiyetath, technical writer chez sysdig. C’était assez intéressant de voir que le processus mis en place était assez simple et donc accessible au plus grand nombre.&lt;/p&gt;
&lt;p&gt;Enfin, l’outil &lt;a class="link" href="https://github.com/falcosecurity/falcosidekick" target="_blank" rel="noopener"
&gt;falco sidekick&lt;/a&gt; a été présenté par Thomas Labarussias, SRE chez Qonto. Il s’agit d’un démon permettant de collecter l’ensemble des événements transmis par falco (présent sur tous vos nodes kube par exemple) et de les forwarder à une 30aines d’outputs différents en fonction de certaines règles.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2021/05/falcosidekick_color.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;On peut ainsi mettre en place de l’alerting ou loguer les événements dans des SIEM ou des moteurs de recherche (Elasticsearch) pour traitements ultérieurs par exemple.&lt;/p&gt;
&lt;h2 id="uncovering-a-sophisticated-kubernetes-attack-in-real-time"&gt;&lt;strong&gt;Uncovering a Sophisticated Kubernetes Attack in Real-Time&lt;/strong&gt;
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;a class="link" href="https://kccnceu2021.sched.com/event/iE2u/uncovering-a-sophisticated-kubernetes-attack-in-real-time-jed-salazar-natalia-reka-ivanko-isovalent?iframe=no" target="_blank" rel="noopener"
&gt;Page de la session&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;a class="link" href="https://static.sched.com/hosted_files/kccnceu2021/3e/UncoveringASophisticatedAttackInRealTime_JedSalazar_NataliaRekaIvanko_06052021.pdf" target="_blank" rel="noopener"
&gt;Slides&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Troisième talk de la journée sur la sécurité !!! Natália Réka Ivánkó (Security Engineer chez Isovalent) et Jed Salazar (Manager, Platform Security chez Tesla) nous on présenté un panel assez large de risques de sécurité et de vecteurs d’attaques accessibles depuis un cluster Kubernetes.&lt;/p&gt;
&lt;p&gt;Après avoir balayé très rapidement les solutions classiques pour réduire les risques (Distroless base images, OPA, pas de shells pour réduire la surface d’attaques, analyse statique des images et analyse au runtime), ils ont cherché à comprendre ce qu’on pouvait faire de plus.&lt;/p&gt;
&lt;p&gt;On peut aussi appliquer à la sécurité le mindset « devops » (on parle parfois de devsecops) en considérant que ce qu’on a mis en place en termes de sécurité doit être (1) testé et (2) observé.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2021/05/trust_but_verify.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Et selon eux, le meilleur outil pour le faire, c’est eBPF. Ils nous ont donc ensuite présenté plusieurs scenarii d’attaques dans lesquels &lt;a class="link" href="https://cilium.io/" target="_blank" rel="noopener"
&gt;Cilium&lt;/a&gt; (eBPF-based Networking, Observability, and Security) était utilisé pour connecter, surveiller et sécuriser les événements sur le réseau de kubernetes.&lt;/p&gt;
&lt;p&gt;Le talk était riche et dense et il est extrêmement dur pour moi de le résumer ici. Je serais probablement amené à en reparler sur le blog tant le sujet est pléthorique.&lt;/p&gt;
&lt;h2 id="how-to-break-your-kubernetes-cluster-with-networking"&gt;&lt;strong&gt;How to Break your Kubernetes Cluster with Networking&lt;/strong&gt;
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;a class="link" href="https://kccnceu2021.sched.com/event/iE5i/how-to-break-your-kubernetes-cluster-with-networking-thomas-graf-isovalent?iframe=no" target="_blank" rel="noopener"
&gt;Page de la session&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;a class="link" href="https://static.sched.com/hosted_files/kccnceu2021/d0/Kubecon%20EU%2021%20-%20Breaking%20Kubernetes%20with%20Networking.pdf" target="_blank" rel="noopener"
&gt;Slides&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;J’ai vraiment adoré le talk précédent mais alors celui là c’est le meilleur que j’ai vu depuis le début de cet Kubecon. Thomas Graf, en plus d’être un excellent pédagogue est un excellent speaker. C’est le CTO d’Isovalent (tiens tiens tiens, encore eux !) et il est core member du projet Cilium (encore lui !).&lt;/p&gt;
&lt;p&gt;Là aussi, le talk était extrêmement dense et Thomas Graf s’est employé à brosser toutes les façons de casser son cluster Kubernetes avec le réseau. Cela va de bête erreurs DNS à l’utilisation de kube-proxy + iptables en passant par des CRD watchers qui DDoS votre API server et en finissant par des histoires d’horreur de changement de CNI (ou double run) qui cassent tout le réseau du cluster (kids, don’t do this at home).&lt;/p&gt;
&lt;p&gt;Une fois de plus, le talk était tellement dense qu’il est difficile de le résumer. Ce qu’on peut en retenir simplement, c’est que le mieux est encore de rester le plus simple possible dans la limite de vos besoins et de ne pas ajouter trop de couches juste parce qu’elles sont « shiny ». (Et je suis évidemment à 100% d’accord).&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Oooooooh! Shiny ones!&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="les-talks-que-jaurai-voulu-voir"&gt;&lt;strong&gt;Les talks que j’aurai voulu voir&lt;/strong&gt;
&lt;/h2&gt;&lt;p&gt;Je l’ai déjà dit hier, choisir c’est renoncer.&lt;/p&gt;
&lt;p&gt;Si j’avais pu, je serai également allé voir &lt;strong&gt;BuildKit CLI for kubectl: A New Way to Build Container Images&lt;/strong&gt; par curiosité pour l’outil, que je ne connais pas. Mais les dieux du scheduling en ont voulu autrement (c’était pendant la présentation sur Falco).&lt;/p&gt;
&lt;h2 id="fin-de-la-journée"&gt;&lt;strong&gt;Fin de la journée&lt;/strong&gt;
&lt;/h2&gt;&lt;p&gt;Si on peut appeler ça la fin de la journée puisque le dernier talk a fini vers 15h ;-) mais en vrai c’était tellement intense il y avait pas mal à débriefer.&lt;/p&gt;
&lt;p&gt;Maintenant qu’on est au 2/3 de la Kubecon, je vois 2 sujets prioritaires qu’il va falloir que j’investigue sérieusement :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;la partie eBPF, avec un vrai choix technique côté CNI (test de Cilium à faire absolument) et évaluation des outils de sécus basés sur des programmes BPF&lt;/li&gt;
&lt;li&gt;la partie CI/CD avec flux, flagger, litmus (mais plutôt réservée pour mes copains ingés CI/CD, je ne ferai que suivre le mouvement)&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;On verra si la journée de demain changera un peu ces priorité ou pas (probablement que non).&lt;/p&gt;
&lt;p&gt;Et en attendant, have fun :)&lt;/p&gt;</description></item><item><title>KubeCon Europe 2021 – Récap’ du mercredi</title><link>https://blog.zwindler.fr/2021/05/05/kubecon-europe-2021-recap-du-mercredi/</link><pubDate>Wed, 05 May 2021 18:24:05 +0000</pubDate><guid>https://blog.zwindler.fr/2021/05/05/kubecon-europe-2021-recap-du-mercredi/</guid><description>&lt;img src="https://blog.zwindler.fr/2021/05/kubecon_2021.webp" alt="Featured image of post KubeCon Europe 2021 – Récap’ du mercredi" /&gt;&lt;h2 id="mon-premier-jour-de-kubecon"&gt;&lt;strong&gt;(Mon) Premier jour de Kubecon&lt;/strong&gt;
&lt;/h2&gt;&lt;p&gt;C’est la deuxième fois que je participe directement à une Kubecon (j’avais fais un &lt;a class="link" href="https://blog.zwindler.fr/2018/05/03/recap-du-premier-jour-de-kubecon-europe-2018/" &gt;récapitulatif quotidien de la Kubecon 2018 à Copenhague&lt;/a&gt;).&lt;/p&gt;
&lt;p&gt;Cette année, comme l’an dernier, c’est en ligne ue ça se passe, bien entendu (COVID-19 oblige). Elle se déroule toute la semaine du 03 au 07 mai.&lt;/p&gt;
&lt;p&gt;Le 03 était dédié aux « co-located conferences » (notamment la PromCon que j’ai faillis faire aussi mais finalement c’était trop intense). La journée de Mardi (hier) était dédiée majoritairement à des événements sponsorisés (j’ai juste vu un &lt;em&gt;deep dive sur le Networking dans Kubernetes&lt;/em&gt;).&lt;/p&gt;
&lt;p&gt;Ce mercredi (le 05) est donc le premier &lt;em&gt;vrai&lt;/em&gt; jour de la Kubecon, avec une série de keynotes en début de journée, suivi d’un condensé de talks en simultanés (minimum 10 pour chaque créneau horaire).&lt;/p&gt;
&lt;p&gt;Il a donc fallu faire des choix (et choisir, c’est renoncer) T_T.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2021/05/zwindler_kubecon.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;h2 id="keynotes"&gt;&lt;strong&gt;Keynotes&lt;/strong&gt;
&lt;/h2&gt;&lt;p&gt;Comme dans toutes les conférences, la journée commence donc par des keynotes. Là, ce n’est pas moins de 8 keynotes (!!!) qui se sont enchaînées de 10h à 12h.&lt;/p&gt;
&lt;p&gt;La Kubecon a commencée par un talk (un peu surjoué) de Priyanka Sharma, General Manager de la CNCF. Elle nous a vanté les bienfaits des projets de la CNCF dans la lutte contre la crise sanitaire mondiale et l’accélération apportée par les logiciels la composant pour les startups et les grandes entreprises de la tech (mouais). Elle a également, avec Zain Asgar de New Relic le don de &lt;a class="link" href="https://newrelic.com/blog/nerd-life/open-source-observability-pixie" target="_blank" rel="noopener"
&gt;Pixie&lt;/a&gt; (observabilité) à la CNCF.&lt;/p&gt;
&lt;p&gt;Cheryl Hung a ensuite interviewé 6 entreprises qui contribuent en tant qu’End Users à la CNCF et a décerné le prix du End User de l’année à Spotify, notamment pour sa contribution de &lt;a class="link" href="https://backstage.io/" target="_blank" rel="noopener"
&gt;Backstage&lt;/a&gt;, une plateforme de portail de développement assez intéressante.&lt;/p&gt;
&lt;p&gt;Jim Haughwout, VP chez Peloton a parlé de la manière dont les outils de la CNCF, en particulier Kubernetes, leur ont permis de soutenir leur croissance à 3 chiffres de cette année. Il indique notamment que Peloton a switché la totalité de son trafic externe en juste 1 an (de 0% à 100% sur Kubernetes).&lt;/p&gt;
&lt;p&gt;Stefan Prodan, Developer Experience Engineer chez Weaveworks a fait un rapide talk sur Flux et ce qu’il apporte aux développeurs. Ça m’a beaucoup intéressé et j’ai d’ailleurs participé à une AUTRE conférence animée là aussi par Weaveworks sur Flux plus tard dans la journée.&lt;/p&gt;
&lt;p&gt;Rapidement, je cite aussi 2 keynotes sponsorisées (IBM et Redhat&amp;hellip; donc&amp;hellip; IBM !) qui ne m’ont pas laissé un souvenir impérissable (meh).&lt;/p&gt;
&lt;p&gt;La keynote de la Kubecon s’est terminée sur un talk de Liz Rice (Isovalent) et Lei Zhang (Alibaba) sur les « prédictions » du Technical Oversight Committee. Globalement, encore beaucoup de projets arrivent très fort sur des sujets comme les services Mesh, la sécurité mais aussi la dev experience / ops experience.&lt;/p&gt;
&lt;p&gt;Ce dernier point m’a vraiment fait tiquer&amp;hellip; &lt;strong&gt;Qu’est-ce que ça dit sur l’écosystème CNCF&lt;/strong&gt; quand 11 projets arrivent dans l’écosystème pour faciliter l’adoption des autres ?&lt;/p&gt;
&lt;h2 id="sandbox"&gt;&lt;strong&gt;Sandbox&lt;/strong&gt;
&lt;/h2&gt;&lt;p&gt;Je ne l’ai pas listé dans la section précédente, mais une des Keynotes était animée par Justin Cormack, (CTO Docker).&lt;/p&gt;
&lt;p&gt;Il a égrainé tous les projets en Sandbox, plusieurs dizaines ! Il y aurait moyen de faire un article rien que sur cette liste, je vais me contenter de juste lister les projets qui ont le plus retenu mon attention :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Tremor&lt;/strong&gt; pour l’event processing, permet de remplacer logstash :trollface:&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Backstage&lt;/strong&gt; portail de développement, véritable boite à outils avec plein de features comme un catalogue de logiciels internes, des outils pour faciliter le templating de projets, les docs, &amp;hellip;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;k3s&lt;/strong&gt; comme distribution de kube IoT/edge (j’adore)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;crossplane&lt;/strong&gt;, qui facilite l’extension de l’API de Kubernetes&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Dex&lt;/strong&gt;, un portail OpenID Connect pour faciliter l’ajout d’authentification tierce dans Kubernetes&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Metal3.io&lt;/strong&gt; et &lt;strong&gt;tinkerbell&lt;/strong&gt; pour le provisionning de Kubernetes sur du baremetal&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Trickster&lt;/strong&gt;, qui sert entre autre à mettre en cache des TSDB&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2021/05/sandbox.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;a class="link" href="https://www.cncf.io/sandbox-projects/" target="_blank" rel="noopener"
&gt;Un extrait des projets en sandbox&lt;/a&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="introduction-and-deep-dive-into-containerd"&gt;&lt;strong&gt;Introduction and Deep Dive into Containerd&lt;/strong&gt;
&lt;/h2&gt;&lt;p&gt;Les keynotes passées, j’ai juste eu le temps de me faire des pâtes (moins de 20 minutes de pause, la Kubecon c’est hardcore), pour enchaîner sur un deep dive sur containerd !&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;a class="link" href="https://kccnceu2021.sched.com/event/iE6v/introduction-and-deep-dive-into-containerd-kohei-tokunaga-akihiro-suda-ntt-corporation?iframe=no" target="_blank" rel="noopener"
&gt;Page de la session&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;a class="link" href="https://static.sched.com/hosted_files/kccnceu2021/d3/containerd-KubeConEU2021.pdf" target="_blank" rel="noopener"
&gt;Slides&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Kohei Tokunaga et Akihiro Suda, deux ingénieurs chez NTT, nous ont dans un premier temps présenté l’architecture de containerd.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a class="link" href="https://containerd.io/" target="_blank" rel="noopener"
&gt;Containerd&lt;/a&gt; est donc un container runtime de la CNCF au status Gratuated depuis 2019. Il est disponible sur Linux et sur Windows, et peut être utilisé par Docker, Kubernetes ainsi que des applications tierces via des clients. Il est utilisé par la plupart des gros cloud providers pour leurs Kubernetes managés.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Point intéressant, on peut interagir avec containerd de deux manières : soit avec la containerd API (utilisé par Docker), soit au travers de la CRI (container runtime interface) pour Kubernetes.&lt;/p&gt;
&lt;p&gt;Containerd disposent de composants permettant de réaliser les tâches nécessaire à la containerisation (content store pour les images, snapshotter pour gérer les layers et les FS sous-jacents, runtime pour communiquer avec les runtimes supportés).&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2021/05/containerd-architecture.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;source : &lt;a class="link" href="https://containerd.io/" target="_blank" rel="noopener"
&gt;containerd.io&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Une fois l’architecture du projet présentée, les deux présentateurs ont fait un focus plus poussé sur l’implémentation de clients (la plupart du temps en Go) pour réaliser des applications tierces qui interagissent avec containerd.&lt;/p&gt;
&lt;p&gt;Je vous laisse lire les slides plus en détails si cette partie vous intéresse.&lt;/p&gt;
&lt;h2 id="helm-users-what-flux-2-can-do-for-you"&gt;&lt;strong&gt;Helm Users! What Flux 2 Can Do For You&lt;/strong&gt;
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;a class="link" href="https://kccnceu2021.sched.com/event/iE1e/helm-users-what-flux-2-can-do-for-you-scott-rigby-kingdon-barrett-weaveworks?iframe=no" target="_blank" rel="noopener"
&gt;Page de la session&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;a class="link" href="https://static.sched.com/hosted_files/kccnceu2021/12/kccnceu2021-helm-users-flux-guide.pdf" target="_blank" rel="noopener"
&gt;Slides&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Cette session dédiée à ce que Flux 2 peut apporter aux utilisateurs de Helm était très prometteuse. Je ne me suis pas beaucoup penché sur les aspects CI/CD dans Kubernetes et j’ai beaucoup râlé sur Helm (&lt;a class="link" href="https://blog.zwindler.fr/2021/04/19/pourquoi-helm-2-doit-disparaitre/" &gt;dont un article il y a peu sur Helm 2&lt;/a&gt;).&lt;/p&gt;
&lt;p&gt;La phrase à retenir du talk est je pense :&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Helm is imperative, Flux is declarative&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;L’aspect sur lequel les deux ingénieurs de chez Weaveworks ont bien insisté c’est donc cette reconciliation loop qui fait toute la différence. On bascule de l’Ops au GitOps. Du manuel à l’automatisation et à l’idempotency.&lt;/p&gt;
&lt;p&gt;La plus grosse partie de la présentation était une démo live de ce qu’on peut faire avec Flux et ce que cela apporte par rapport à du Kustomize ou du Helm. Et en 30 minutes, c’est vrai que c’était assez bluffant. La réconciliation peut s’appliquer régulièrement ou via l’utilisation de webhooks programmable.&lt;/p&gt;
&lt;p&gt;Il existe également un composant (flagger) chargé de communiquer avec les IngressController ou service mesh de notre Kubernetes pour automatiser toute la partie le canary / A/B testing, &amp;hellip;&lt;/p&gt;
&lt;p&gt;Vraiment très hypé par cet outil, &lt;strong&gt;à tester d’urgence&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id="multi-tenancy-in-kubernetes-how-we-avoided-clusters-sprawl-with-capsule"&gt;&lt;strong&gt;Multi-Tenancy in Kubernetes: How We Avoided Clusters Sprawl With Capsule&lt;/strong&gt;
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;a class="link" href="https://kccnceu2021.sched.com/event/iE2c/multi-tenancy-in-kubernetes-how-we-avoided-clusters-sprawl-with-capsule-dario-tranchitella-clastix-maksim-fedotov-wargamingnet?iframe=no" target="_blank" rel="noopener"
&gt;Page de la session&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Slides (&lt;a class="link" href="https://static.sched.com/hosted_files/kccnceu2021/d8/Multi-Tenancy%20in%20Kubernetes%3A%20How%20We%20Avoided%20Clusters%20Sprawl%20With%20Capsule%20-%20Dario%20Tranchitella%2C%20CLASTIX.pdf" target="_blank" rel="noopener"
&gt;1&lt;/a&gt; et (&lt;a class="link" href="https://static.sched.com/hosted_files/kccnceu2021/88/%20Multi%20Tenancy%20In%20Kubernetes-%20How%20We%20Avoided%20Clusters%20Sprawl%20With%20Capsule%20Max%20Fedotov%2C%20Wargaming.pdf" target="_blank" rel="noopener"
&gt;2&lt;/a&gt;)&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;J’étais un peu sceptique sur le fait que cette session soit découpée en 2 présentations distinctes mais finalement c’était très fluide / agréable.&lt;/p&gt;
&lt;p&gt;La première partie de la présentation présentée par Dario Tranchitella de CLASTIX.io (société qui a créé Capsule), se concentrait sur la présentation de l’outil en lui même. Capsule est un operator permettant d’introduire une notion de multi-tenancy dans Kubernetes (absente par défaut).&lt;/p&gt;
&lt;p&gt;Si Dario a d’abord insisté sur le fait que beaucoup de ce qui est implémenté dans Capsule peut être fait soit-même, à la main, il faut reconnaître que c’est beaucoup de travail. Et surtout que Capsule permet s’abstraire toutes les règles d’isolation que l’on souhaite, très simplement dans une CRD très claire.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2021/05/capsule_crd.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;La deuxième partie était un case study de la mise en place de l’outil chez Wargaming (éditeur de World of Tanks) qui dispose d’équipes de développement internes vues comme des clients par l’infra. L’utilisation de Capsule leur a permis de fournir à leurs clients (internes) des clusters en apparence distincts tout en ayant à gérer qu’un seul gros cluster par région (et une réduction du toil).&lt;/p&gt;
&lt;p&gt;L’outil semble très prometteur et même si je ne suis pas bien sûr d’en avoir l’utilité, mérite d’être regardé avec attention.&lt;/p&gt;
&lt;h2 id="ebpf-on-the-rise"&gt;&lt;strong&gt;eBPF on the Rise&lt;/strong&gt;
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;a class="link" href="https://kccnceu2021.sched.com/event/iE5N/ebpf-on-the-rise-getting-started-quentin-monnet-isovalent?iframe=no" target="_blank" rel="noopener"
&gt;Page de la session&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;a class="link" href="https://static.sched.com/hosted_files/kccnceu2021/ca/kubecon-eu-2021_ebpf-on-the-rise.pdf" target="_blank" rel="noopener"
&gt;Slides&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Je ne m’étais pas encore intéressé à eBPF mais comme de plus en plus d’outils tirent parti d’eBPF (avec des fonctionnalités quasi magiques pour le profane), il était plus que temps de s’y intéresser. Je n’ai pas été déçu car l’intervenant, Quentin Monnet (ingénieur logiciel chez Isovalent) était excellent.&lt;/p&gt;
&lt;p&gt;eBPF (pour extended Berkeley Packet Filter) est un moteur permettant de passer des appels systèmes bpf depuis l’userspace vers le kernel space, de manière efficace et sécurisée.&lt;/p&gt;
&lt;p&gt;Cela permet d’avoir une vision très poussée de ce qui se passe sur la machine et c’est notamment ce qui permet aux outils de tracing/profiling d’obtenir des informations si précises sur ce qui se passe sur un host Kubernetes (ce que fait falco par exemple).&lt;/p&gt;
&lt;p&gt;Un autre usage d’eBPF se situe sur l’aspect réseau. On peut faire beaucoup de chose comme du traffic control, de l’anti-DDOS et même optimiser le chemin réseau utilisé par les pods d’un cluster Kubernetes pour communiquer entre eux (Cilium Datapath)&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2021/05/cilium_datapath.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;La comparaison pod-to-pod via iptables versus eBPF pique&amp;hellip; Quel sac de nouilles !&lt;/p&gt;
&lt;p&gt;Bref, visiblement les possibilités sont folles et je vais devoir dig encore un peu pour bien comprendre ce qu’on peut faire avec ;-p.&lt;/p&gt;
&lt;h2 id="les-sessions-que-jai-loupé"&gt;&lt;strong&gt;Les sessions que j’ai loupé&lt;/strong&gt;
&lt;/h2&gt;&lt;p&gt;Je l’ai dit en début d’article, choisir, c’est renoncer. Malheureusement, je ne suis pas capable de suivre 2 (ou 3) streams de Kubecon à la fois&amp;hellip; J’ai donc « loupé » deux conférences qui m’auraient intéressé :&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Get In Containerds, We’re Going Securing: Kubernetes SIG Security is Here!&lt;/strong&gt;&lt;br&gt;
Animée entre autre par Ian Coldwater, cette table ronde avait pour but de présenter le SIG dédié à la sécurité. A priori la session présentation était assez légère (genre vraiment niveau débutant) mais la partie Q+A était hyper intéressante&amp;hellip; too bad.&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2021/05/ian.avif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Du beau monde&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;&lt;strong&gt;CSI Volume Attacks – The SRE Strikes Back&lt;/strong&gt;&lt;br&gt;
Une présentation des « failles » facilement exploitables au niveau du stockage dans Kubernetes. C’était probablement un peu léger là aussi, mais ça fait du bien de revoir les bases parfois. Dommage.&lt;/p&gt;
&lt;h2 id="demain-cest-loin-"&gt;Demain, c’est loin !
&lt;/h2&gt;&lt;p&gt;Passer la journée sur son laptop devant des confs en anglais (avec l’accent de tous les pays du monde) et finir la journée par un récap’, c’est assez ambitieux ;-)&lt;/p&gt;
&lt;p&gt;Mais je commence à connaître maintenant donc je vais essayer de tenir le rythme et de refaire un article sur la Kubecon demain et un autre lundi (car vendredi soir, c’est &lt;strong&gt;Koh lanta&lt;/strong&gt;, faut pas déconner).&lt;/p&gt;
&lt;p&gt;&lt;img src="https://blog.zwindler.fr/2021/02/ah.gif"
loading="lazy"
&gt;&lt;/p&gt;
&lt;p&gt;Alors en attendant, have fun !&lt;/p&gt;</description></item></channel></rss>