Установка консоли GRDL
В данном разделе описывается порядок установки консоли GRDL в Kubernetes-кластер с использованием helm-чартов.
Шаг 1. Подготовка базы данных
Последовательность действий
- Разверните PostgreSQL.
- Создайте tablespace
grdl_ts_dataиgrdl_ts_idx. - Создайте пользователя и схему
gdlв БД модуля управления. - Создайте пользователя с правом репликации в БД источника и приемника.
Проверка результата
База данных подготовлена для установки GRDL.
Шаг 2. Развертывание объектов БД конфигурации
Последовательность действий
После подготовки БД конфигурации необходимо развернуть объекты базы данных. В БД создаются следующие объекты:
- Таблицы:
grdl_*,scim_*,liq_*,buffered_messages,databasechangelogи др. (около 40 таблиц); - Первичные ключи для таблиц;
- Индексы для внешних ключей;
- Внешние ключи для связей между таблицами.
Для этого необходимо выполнить следующие действия.
-
Перенести архив
grdl-full-D-X.X.X-XXXX-distrib/package/db/db_archive_console.zipв рабочую директорию. -
Распаковать архив:
unzip db_archive_console.zip
-
В файле
liquibase_properties.xmlотредактировать шаблоны:Шаблон Описание ${username}Имя пользователя, под которым будет производиться миграция данных ${schema}Целевая схема, в которую будут мигрировать таблицы ${schemaOwner}Владелец целевой схемы -
В распакованной директории выполнить скрипт:
java -cp "liquibase-jdbc-core-4.24.0.jar:postgresql-42.7.12.jar" liquibase.integration.commandline.Main \
--url=jdbc:postgresql://${hostname}:${port}/${db} \
--defaultSchemaName=${schema} \
--username=${user} \
--password=${password} \
--driver=org.postgresql.Driver \
--changeLogFile=0001_changelog.xml update
где:
| Параметр | Описание |
|---|---|
${hostname} | Сервер базы данных конфигурации |
${port} | Порт сервера БД |
${db} | Имя БД |
${schema} | Целевая схема (должна быть предварительно создана) |
${user} | Пользователь, под которым происходит подключение к БД |
${password} | Пароль пользователя, под которым происходит подключение к БД |
- По завершении работы Liquibase появится сообщение:
Liquibase: Update has been successful.
Проверка результата
Объекты БД развернуты.
Шаг 3. Подготовка параметров helm-чартов
Последовательность действий
Параметры helm-чартов находятся в файлах values.yaml:
grdl-full-D-X.X.X-XXXX-distrib/package/helm/application/grdl-console/values.yaml— параметры консоли;grdl-full-D-X.X.X-XXXX-distrib/package/helm/application/grdl-console-ui/values.yaml— параметры UI;rplw-full-D-X.X.X-XXXX-distrib/package/helm/application/rplw-module/values.yaml— параметры модуля репликатора.
Проверка результата
Параметры helm-чартов подготовлены.
Установка в упрощенном формате (без дополнительных интеграций и TLS)
Для установки приложения без дополнительных интеграций достаточно использовать чарты: grdl-console, grdl-console-ui, rplw-module. Чарты istio-console и istio-module настраивать и использовать не требуется.
Параметры консоли
Файл: grdl-full-D-X.X.X-XXXX-distrib/package/helm/application/grdl-console/values.yaml
| Параметр | Описание |
|---|---|
deploymentProfile | Режим деплоя без дополнительных интеграций: simplified |
console.config.java | Spring-профиль поменять на EXTERNAL (-Dspring.profiles.active=EXTERNAL) |
console.db_schema | Схема БД конфигурации |
console.db.host | Hostname БД конфигурации |
console.db.database | Имя БД |
console.domain | Доменный суффикс, используемый для формирования внешнего доменного имени консоли в Kubernetes/Ingress. Например, при значении .dev.apps.example.local итоговое имя может быть сформировано как console.dev.apps.example.local |
console.console_ui_url | FQDN ингресса grdl-console-ui |
console.vault.secret_path.manual_user | Имя пользователя для подключения к БД конфигурации |
console.vault.secret_path.manual_password | Пароль пользователя для подключения к БД конфигурации |
console.imagePullSecrets.name | Имя секрета для PULL'а образов |
console.image_hash | Хеш образа. Имеет приоритет над тегом |
console.image_tag | Тег образа |
registry | Hostname registry образов |
registry_path_gdl | Путь в nexus/registry до образов grdl-console |
console_ingress.proxy_params | Блок параметров ингресс-контроллера k8s-кластера. Блок настроек зависит от используемого ингресс-контроллера в кластере |
console_ingress.proxy_params.enabled | Выключение специфических аннотаций для работы NGINX Ingress Controller: false |
console_ingress.host | FQDN ингресса grdl-console |
console.ai.gigachat.enabled | Включение режима работы совместимости с GigaChat API |
console.ai.gigachat.model | Выбор модели GigaChat |
console.ai.gigachat.scope | Версия API GigaChat |
console.ai.gigachat.oauth_url | URL сервиса авторизации GigaChat |
console.ai.gigachat.api_url | API url GigaChat (В некоторых случаях через Proxy-сервер) |
console.ai.gigachat.auth_key | Ключ авторизации GigaChat |
console.ai.skip_ssl_verification | Отключение режима проверки УЦ сервера LLM |
console.ai.openai.enabled | Включение режима работы совместимости с OpenAI API |
console.ai.openai.model | Выбор модели OpenAI |
console.ai.openai.api_url | API url OpenAI |
console.ai.openai.api_key | Api ключ для доступа к OpenAI |
Важно: для работы ИИ-агента (GigaChat/OpenAI) требуется сетевой доступ из ноды Kubernetes-кластера до соответствующего API-эндпоинта (
console.ai.gigachat.api_url/console.ai.openai.api_url) и, при использовании GigaChat, до сервиса авторизации (console.ai.gigachat.oauth_url). Отсутствие маршрутизации/файрвол-правил приведёт к недоступности функций ИИ-агента.При необходимости проверку сертификата сервера LLM можно отключить параметром
console.ai.skip_ssl_verification, установив значениеtrue.
Параметры UI
Файл: package/conf/helm/application/grdl-console-ui/values.yaml
| Параметр | Описание |
|---|---|
deploymentProfile | Режим деплоя без дополнительных интеграций: simplified |
ui.entry_point_url | URL на ингресс grdl-console. Например, http://console.dev.apps.example.local/ |
ui.image_hash | Хеш образа. Имеет приоритет над тегом |
ui.image_tag | Тег образа |
ui.imagePullSecrets.name | Имя секрета для PULL'а образов |
ui.image.registry | Hostname registry образов |
ui.image.registry_path | Путь в nexus/registry до образов grdl-console-ui |
ui.image_hash | Хеш образа. Имеет приоритет над тегом |
ui.image_tag | Тег образа |
ingress.proxy_params | Блок параметров ингресс-контроллера k8s-кластера. Блок настроек зависит от используемого ингресс-контроллера в кластере |
ingress.proxy_params.enabled | Выключение специфических аннотаций для работы NGINX Ingress Controller: false |
ingress.host | FQDN ингресса grdl-console-ui |
Параметры rplw-module
Файл: package/conf/helm/application/rplw-module/values.yaml
| Параметр | Описание |
|---|---|
deploymentProfile | Режим деплоя без дополнительных интеграций: simplified |
module.config.label | Метка, которая будет присвоена модулям-репликаторам. Можно оставить пустой |
module.config.console_host | FQDN ингресса grdl-console |
module.config.java | Spring-профиль поменять на EXTERNAL-DA (-Dspring.profiles.active=EXTERNAL-DA) |
module.config.db.urls | Список баз данных источников и приемников |
module.vault.secret_path.manual_user | Имя пользователя для подключения к БД источника/приемника. Определяя этот параметр, будет создан секрет, монтируемый в deployment модуля репликатора |
module.vault.secret_path.manual_password | Пароль пользователя для подключения к БД источника/приемника |
module.imagePullSecrets.name | Имя секрета для PULL'а образов |
module.image_hash | Хеш образа. Имеет приоритет над тегом |
module.image_tag | Тег образа |
module.replica_count | Количество реплик: 1 |
module_ingress.host | FQDN rplw-module |
registry | Hostname registry образов |
registry_path_gdl | Путь в nexus/registry до образов rplw-module |
module_ingress.proxy_params | Блок параметров ингресс-контроллера k8s-кластера. Блок настроек зависит от используемого ингресс-контроллера в кластере |
module_ingress.proxy_params.enabled | Выключение специфических аннотаций для работы NGINX Ingress Controller: false |
module_instances | Список инстансов модуля репликатора. Каждый элемент списка разворачивается в отдельный набор объектов: deployment, service, ingress. Более подробно описано в файле values.yaml чарта rplw-module. Заполнить поле ingress.host для каждого элемента списка. Например, rplw-module-1.dev.apps.example.local |
Установка чартов
helm install ${console_release_name} grdl-console -n ${namespace}
helm install ${console_ui_release_name} grdl-console-ui -n ${namespace}
helm install ${rplw_module_release_name} rplw-module -n ${namespace}
- Замените
${namespace}на целевое пространство имен в кластере k8s. Если в.kube/configв current-context указан целевой namespace, тогда этот параметр можно не использовать; - Замените
${console_release_name}на имя релиза установки чарта grdl-console; - Замените
${console_ui_release_name}на имя релиза установки чарта grdl-console-ui; - Замените
${rplw_module_release_name}на имя релиза установки чарта rplw-module.
Доступ к консоли приложения можно получить, перейдя по URL Ingress grdl-console-ui, введя этот URL в адресной строке браузера.
Установка в режиме MTLS (без интеграции с Vault/SecMan)
Для установки приложения в режиме MTLS нужно использовать чарты: grdl-console, grdl-console-ui, rplw-module, istio-console и istio-module. Рекомендуется устанавливать чарты grdl-console, grdl-console-ui, istio-console в один namespace, а чарты rplw-module и istio-module в другой namespace.
Отключение лишних интеграций
Чтобы отключить неиспользуемые интеграции, закомментируйте соответствующие include-директивы в файлах _toggler.tpl. Для комментирования в Helm-шаблонах используется конструкция {{/*- ... */}}.
- Файл
package/conf/helm/application/istio-console/templates/_toggler.tpl
Блок gradely.egress_integrations
{{/*- include "gradely.fl_kafka" . */}}
{{/*- include "gradely.connector_sidec" . */}}
{{/*- include "gradely.iam" . */}}
{{/*- include "gradely.keycloak" . */}}
{{/*- include "gradely.audit" . */}}
{{/*- include "gradely.ott_aud" . */}}
{{/*- include "gradely.init" . */}}
Блок gradely.ingress_certs
{{/*- include "gradely.ott_key" . */}}
Блок gradely.egress_certs
{{/*- include "gradely.fl_kafka" . */}}
{{/*- include "gradely.connector_sidec" . */}}
{{/*- include "gradely.iam" . */}}
{{/*- include "gradely.keycloak" . */}}
{{/*- include "gradely.audit" . */}}
{{/*- include "gradely.ott_aud" . */}}
{{/*- include "gradely.init" . */}}
{{/*- include "gradely.ott_key" . */}}
- Файл
package/conf/helm/application/istio-module/templates/_toggler.tpl
Блок gradely.egress_integrations
{{/*- include "gradely.fl_kafka" . */}}
{{/*- include "gradely.ott_aud" . */}}
Блок gradely.ingress_certs
{{/*- include "gradely.ott_key" . */}}
Блок gradely.egress_certs
{{/*- include "gradely.fl_kafka" . */}}
{{/*- include "gradely.ott_aud" . */}}
{{/*- include "gradely.ott_key" . */}}
Параметры istio-console
Файл: package/conf/helm/application/istio-console/values.yaml
| Параметр | Описание |
|---|---|
registry | Hostname registry образов |
registry_path_egress | Путь в nexus/registry до образов istio-сайдкара эгресс деплоймента |
registry_path_ingress | Путь в nexus/registry до образов istio-сайдкара ингресс деплоймента |
db_config.servers_json.bootstrap_servers | Подробнее в разделе документации «Параметры istio-console» |
ingress_console.ingress_json.bootstrap_servers | Подробнее в разделе документации «Параметры istio-console» |
ingress_ui.ingress_json.bootstrap_servers.ingress_json.bootstrap_servers | Подробнее в разделе документации «Параметры istio-console» |
egress_worker.egress_json.bootstrap_servers | Подробнее в разделе документации «Параметры istio-console» |
kubernetes_labels.control_plane_address | Адрес (имя_сервиса:порт) контрольной панели istio |
kubernetes_labels.istiod | Пространство имен istiod |
kubernetes_labels.zipkin | Адрес (имя_сервиса:порт) zipkin |
ingress.imagePullSecrets.name | Имя секрета для pull'а образов |
egress.imagePullSecrets.name | Имя секрета для pull'а образов |
cn_filter.enabled | Тогглер создания сетевых envoy-фильтров. Подробнее в разделе документации «Параметры istio-console» |
cn_filter.cn_list | Маски для CN сертификатов. Подробнее в разделе документации «Параметры istio-console» |
Параметры grdl-console
Файл: package/conf/helm/application/grdl-console/values.yaml
| Параметр | Описание |
|---|---|
deploymentProfile | Режим деплоя. Выставить в значение "MTLS". Подробнее в разделе документации «Параметры grdl-console» |
console.config.java | Параметры запуска java приложения. Параметр -Dspring.profiles.active выставить в значение EXTERNAL |
console.db_schema | Схема БД конфигурации |
console.domain | Доменный суффикс, используемый для формирования внешнего доменного имени консоли |
console.vault.secret_path.manual_user | Имя пользователя для подключения к БД консоли |
console.vault.secret_path.manual_password | Пароль пользователя для подключения к БД консоли |
console.imagePullSecrets.name | Имя секрета для pull'а образов |
console.image_hash | Хеш образа. Имеет приоритет над тегом |
console.image_tag | Тег образа |
registry | Hostname регистри образов |
registry_path_gdl | Путь в nexus/registry до образов grdl-console |
console_ingress.host | FQDN Ingress модуля консоли. Например: grdl-console.dev.apps.example.local |
console.ai.gigachat.enabled | Включение режима работы совместимости с GigaChat API |
console.ai.gigachat.model | Выбор модели GigaChat |
console.ai.gigachat.scope | Версия API GigaChat |
console.ai.gigachat.oauth_url | URL сервиса авторизации GigaChat |
console.ai.gigachat.api_url | API url GigaChat (В некоторых случаях через Proxy-сервер) |
console.ai.gigachat.auth_key | Ключ авторизации GigaChat |
console.ai.skip_ssl_verification | Отключение режима проверки УЦ сервера LLM |
console.ai.openai.enabled | Включение режима работы совместимости с OpenAI API |
console.ai.openai.model | Выбор модели OpenAI |
console.ai.openai.api_url | API url OpenAI |
console.ai.openai.api_key | Api ключ для доступа к OpenAI |
Важно: доступ к ИИ-модели (GigaChat/OpenAI) в инфраструктурах с MTLS и Istio может организовываться по-разному — напрямую или через прокси-сервер, с требованием клиентского сертификата или без него, — в зависимости от используемых сетевых политик и особенностей конкретной инфраструктуры. Настройка соответствующего набора istio-параметров (
ServiceEntry,DestinationRule,VirtualService, egress-правила и т.д.) для организации сетевого доступа к API-эндпоинту модели (console.ai.gigachat.api_url/console.ai.gigachat.oauth_url/console.ai.openai.api_url) остаётся на стороне администратора кластера.
Параметры grdl-console-ui
Файл: package/conf/helm/application/grdl-console-ui/values.yaml
| Параметр | Описание |
|---|---|
deploymentProfile | Режим деплоя. Выставить в значение "MTLS". Подробнее в разделе документации «Параметры UI» |
ui.entry_point_url | URL на ingress grdl-console |
ui.imagePullSecrets.name | Имя секрета для pull'а образов |
ui.image.registry | Hostname регистри образов |
ui.image.registry_path | Путь в nexus/registry до образов grdl-console-ui |
ui.image_hash | Хеш образа. Имеет приоритет над тегом |
ui.image_tag | Тег образа |
istio.enabled | Добавляет специфические аннотации для сервисной сетки Istio. Значение: true |
istio.inject_istio | Включает инъекцию istio-сайдкара. Значение: true |
Параметры istio-module
Файл: package/conf/helm/application/istio-module/values.yaml
| Параметр | Описание |
|---|---|
registry | Hostname registry образов |
registry_path_egress | Путь в nexus/registry до образов istio-сайдкара эгресс деплоймента |
registry_path_ingress | Путь в nexus/registry до образов istio-сайдкара ингресс деплоймента |
kafka.servers_json.bootstrap_servers | Подробнее в разделе документации «Параметры istio-module» |
db_worker.servers_json.bootstrap_servers | Подробнее в разделе документации «Параметры istio-module» |
egress_console.egress_json.bootstrap_servers | Подробнее в разделе документации «Параметры istio-module» |
ingress_worker.ingress_json.bootstrap_servers | Подробнее в разделе документации «Параметры istio-module» |
kubernetes_labels.control_plane_address | Адрес (имя_сервиса:порт) контрольной панели istio |
kubernetes_labels.istiod | Пространство имен istiod |
kubernetes_labels.zipkin | Адрес (имя_сервиса:порт) zipkin |
ingress.imagePullSecrets.name | Имя секрета для pull'а образов |
egress.imagePullSecrets.name | Имя секрета для pull'а образов |
cn_filter.enabled | Тогглер создания сетевых envoy-фильтров. Подробнее в разделе документации «Параметры istio-module» |
cn_filter.cn_list | Маски для CN сертификатов. Подробнее в разделе документации «Параметры istio-module» |
Параметры rplw-module
Файл: package/conf/helm/application/rplw-module/values.yaml
| Параметр | Описание |
|---|---|
deploymentProfile | Режим деплоя. Выставить в "MTLS". Подробнее в разделе документации «Параметры rplw-module» |
registry | Hostname регистри образов |
registry_path_gdl | Путь в nexus/registry до образов rplw-module |
ingress_worker.servers_json.bootstrap_servers | Заполнить только domain — доменный суффикс |
module.config.java | Параметры запуска java-приложения. Параметр -Dspring.profiles.active выставить в значение EXTERNAL-DA |
module.config.label | Метка, которая будет присвоена модулям-репликаторам. Опционально |
module.imagePullSecrets.name | Имя секрета для pull'а образов |
module.image_hash | Хеш образа rplw-module |
module.image_tag | Тег образа rplw-module |
Установка чартов
helm install ${istio_console_release_name} istio-console -n ${namespace1}
helm install ${console_release_name} grdl-console -n ${namespace1}
helm install ${console_ui_release_name} grdl-console-ui -n ${namespace1}
helm install ${istio_module_release_name} istio-module -n ${namespace2}
helm install ${rplw_module_release_name} rplw-module -n ${namespace2}
- Замените
${namespace1}и${namespace2}на целевое пространство имен в кластере k8s. Если в.kube/configв current-context указан целевой namespace, тогда этот параметр можно не использовать; - Замените
${istio_console_release_name}на имя релиза установки чарта istio-console; - Замените
${console_release_name}на имя релиза установки чарта grdl-console; - Замените
${console_ui_release_name}на имя релиза установки чарта grdl-console-ui; - Замените
${istio_module_release_name}на имя релиза установки чарта istio-module; - Замените
${rplw_module_release_name}на имя релиза установки чарта rplw-module.
Доступ к консоли приложения можно получить, перейдя по URL Ingress grdl-console-ui, введя этот URL в адресной строке браузера. Предварительно необходимо установить в браузер клиентский сертификат с ключом в формате PKCS#12 (.p12). Сертификат импортируется в личное хранилище браузера, после чего при переходе по FQDN Ingress модуля UI браузер предложит выбрать его для аутентификации. Только после этого откроется интерфейс приложения — без установленного сертификата соединение будет отклонено на этапе TLS-рукопожатия.
Установка с дополнительными интеграциями с продуктами Platform V
Для установки приложения с дополнительными интеграциями нужно использовать чарты: grdl-console, grdl-console-ui, rplw-module, istio-console и istio-module. Установка требует большое количество вспомогательных сервисов с тонкой настройкой, поэтому крайне не рекомендуется для trial-установки приложения!
Рекомендуется устанавливать чарты grdl-console, grdl-console-ui, istio-console в один namespace, а чарты rplw-module и istio-module в другой namespace.
Параметры istio-console
Файл: package/conf/helm/application/istio-console/values.yaml
| Параметр | Описание |
|---|---|
registry | Hostname registry образов |
registry_path_egress | Путь в nexus/registry до образов istio-сайдкара эгресс-деплоямента |
registry_path_ingress | Путь в nexus/registry до образов istio-сайдкара ингресс-деплоямента |
registry_path_otts | Путь в nexus/registry до образов ott-сайдкара |
fl_kafka.servers_json.bootstrap_servers | Набор json-объектов, описывающих fluentbit-овые kafka-серверы |
connector_sidec.servers_json.bootstrap_servers | Набор json-объектов, описывающих kafka-коннекты, имитирующие sidec |
iam.servers_json.bootstrap_servers | Набор json-объектов, описывающих iam-серверы |
keycloak.servers_json.bootstrap_servers | Набор json-объектов, описывающих keycloak-серверы |
audit.servers_json.bootstrap_servers | Набор json-объектов, описывающих audit-серверы |
ott_aud.servers_json.bootstrap_servers | Набор json-объектов, описывающих ott_aud-серверы |
ott_key.servers_json.bootstrap_servers | Набор json-объектов, описывающих OTT-серверы |
db_config.servers_json.bootstrap_servers | Набор json-объектов, описывающих сервера СУБД с БД конфигураций |
ingress_console.ingress_json.bootstrap_servers | Набор json-объектов, необходимые для создания сетевых компонентов k8s консоли |
ingress_ui.ingress_json.bootstrap_servers | Набор json-объектов, необходимые для создания сетевых компонентов k8s консоли-ui |
egress_worker.egress_json.bootstrap_servers | Набор json-объектов, необходимые для создания сетевых компонентов k8s модулей-репликаторов |
kubernetes_labels.control_plane_address | Адрес (имя_сервиса:порт) контрольной панели istio |
kubernetes_labels.istiod | Namespace istiod |
kubernetes_labels.zipkin | Адрес (имя_сервиса:порт) zipkin |
ingress.vault.namespace | Пространство имен сервера secman (vault) |
ingress.vault.role | Роль авторизации на сервере secman (vault) |
ingress.imagePullSecrets.name | Имя секрета для PULL'а образов |
egress.vault.namespace | Пространство имен сервера secman (vault) |
egress.vault.role | Роль авторизации на сервере secman (vault) |
egress.imagePullSecrets.name | Имя секрета для PULL'а образов |
slrs.server | Адрес сервиса slrs |
slrs.port | Порт, который слушает сервис slrs |
slrs.namespace | Namespace, в котором развернут сервис slrs |
cn_filter.cn_list | Маски для CN сертификатов, которые будет пропускать envoy-фильтр |
secman.host | Hostname secman (vault) |
ott.module_id | CN, с которым приложение ходит до OTT-сервера |
ott.service.hosts | Адрес (hostname:port) OTT-сервера |
ott.audit2.proxy.fqdn | Имя сервиса аудита ott |
ott.imagePullSecrets.name | Имя секрета для PULL'а образов ott-сайдкаром |
Параметры grdl-console
Файл: package/conf/helm/application/grdl-console/values.yaml
| Параметр | Описание |
|---|---|
deploymentProfile | Режим деплоя с дополнительными интеграциями: enterprise |
console.db_schema | Схема БД конфигурации |
console.scim_cn_list | SCIM CN |
console.domain | Домен в k8s в формате .dev.apps.example.local |
console.console_ui_url | FQDN ингресса grdl-console-ui |
console.fluentbit.domain | Домен стенда k8s |
console.fluentbit.bootstrap_servers | Список kafka-серверов (hostname1:port,hostname2:port,...) для fluentbit |
console.fluentbit.topics | Имя топика kafka из параметра bootstrap_servers |
console.vault.namespace | Пространство имен сервера secman (vault) |
console.vault.role | Роль авторизации сервера secman (vault) |
console.vault.secret_path.db_config | Путь в KV-движке до секретов для работы с БД конфигурации |
console.vault.secret_path.audit_file | Путь в KV-движке до секретов для работы с аудитом |
console.vault.secret_path.jwt | Путь в KV-движке до секретов jwt |
console.imagePullSecrets.name | Имя секрета для PULL'а образов |
console.image_hash | Хеш образа. Имеет приоритет над тегом |
console.image_tag | Тег образа |
registry | Hostname registry образов |
registry_path_gdl | Путь в nexus/registry до образов grdl-console |
registry_path_fluentbit | Путь в nexus/registry до образов fluentbit |
console_ingress.proxy_params.enabled | true. Включает аннотации для работы Ingress в кластере k8s |
console_ingress.host | FQDN Ingress модуля консоли. Например: grdl-console.dev.apps.example.local |
console.ai.gigachat.enabled | Включение режима работы совместимости с GigaChat API |
console.ai.gigachat.model | Выбор модели GigaChat |
console.ai.gigachat.scope | Версия API GigaChat |
console.ai.gigachat.oauth_url | URL сервиса авторизации GigaChat |
console.ai.gigachat.api_url | API url GigaChat (В некоторых случаях через Proxy-сервер) |
console.ai.gigachat.auth_key | Ключ авторизации GigaChat |
console.ai.skip_ssl_verification | Отключение режима проверки УЦ сервера LLM |
console.ai.openai.enabled | Включение режима работы совместимости с OpenAI API |
console.ai.openai.model | Выбор модели OpenAI |
console.ai.openai.api_url | API url OpenAI |
console.ai.openai.api_key | Api ключ для доступа к OpenAI |
Важно: доступ к ИИ-модели (GigaChat/OpenAI) в инфраструктурах с MTLS и Istio может организовываться по-разному — напрямую или через прокси-сервер, с требованием клиентского сертификата или без него, — в зависимости от используемых сетевых политик и особенностей конкретной инфраструктуры. Настройка соответствующего набора istio-параметров (
ServiceEntry,DestinationRule,VirtualService, egress-правила и т.д.) для организации сетевого доступа к API-эндпоинту модели (console.ai.gigachat.api_url/console.ai.gigachat.oauth_url/console.ai.openai.api_url) остаётся на стороне администратора кластера.
Параметры UI
Файл: package/conf/helm/application/grdl-console-ui/values.yaml
| Параметр | Описание |
|---|---|
deploymentProfile | Режим деплоя c дополнительными интеграциями: enterprise |
ui.entry_point_url | URL на ингресс grdl-console |
ui.imagePullSecrets.name | Имя секрета для PULL'а образов |
ui.image_hash | Хеш образа. Имеет приоритет над тегом |
ui.image_tag | Тег образа |
ui.image.registry | Hostname registry образов |
ui.image.registry_path | Путь в nexus/registry до образов grdl-console-ui |
ingress.proxy_params.enabled | true. Включает аннотации для работы Ingress в кластере k8s |
ingress.host | FQDN Ingress модуля UI. Например: grdl-console-ui.dev.apps.example.local |
istio.enabled | true. Добавляет специфические аннотации для сервисной сетки Istio |
istio.inject_istio | true |
Параметры istio-module
Файл: package/conf/helm/application/istio-module/values.yaml
| Параметр | Описание |
|---|---|
registry | Hostname registry образов |
registry_path_egress | Путь в nexus/registry до образов istio-сайдкара эгресс-деплоямента |
registry_path_ingress | Путь в nexus/registry до образов istio-сайдкара ингресс-деплоямента |
registry_path_otts | Путь в nexus/registry до образов ott-сайдкара |
fl_kafka.servers_json.bootstrap_servers | Набор json-объектов, описывающих fluentbit-овые kafka-серверы |
connector_sidec.servers_json.bootstrap_servers | Набор json-объектов, описывающих kafka-коннекты, имитирующие sidec |
kafka.servers_json.bootstrap_servers | Набор json-объектов, описывающих kafka-серверы |
audit.servers_json.bootstrap_servers | Набор json-объектов, описывающих audit-серверы |
ott_aud.servers_json.bootstrap_servers | Набор json-объектов, описывающих ott_aud-серверы |
ott_key.servers_json.bootstrap_servers | Набор json-объектов, описывающих OTT-серверы |
db_worker.servers_json.bootstrap_servers | Набор json-объектов, описывающих сервера СУБД источников и приемников |
egress_console.egress_json.bootstrap_servers | Набор json-объектов, необходимые для создания сетевых компонентов k8s консоли |
ingress_worker.ingress_json.bootstrap_servers | Набор json-объектов, необходимые для создания сетевых компонентов k8s модуля |
kubernetes_labels.control_plane_address | Адрес (имя_сервиса:порт) контрольной панели istio |
kubernetes_labels.istiod | Namespace istiod |
kubernetes_labels.zipkin | Адрес (имя_сервиса:порт) zipkin |
ingress.vault.namespace | Пространство имен сервера secman (vault) |
ingress.vault.role | Роль авторизации на сервере secman (vault) |
ingress.imagePullSecrets.name | Имя секрета для PULL'а образов |
egress.vault.namespace | Пространство имен сервера secman (vault) |
egress.vault.role | Роль авторизации на сервере secman (vault) |
egress.imagePullSecrets.name | Имя секрета для PULL'а образов |
secman.host | Имя сервера hashicorp vault |
secman.role | Роль авторизации в hashicorp vault |
secman.request.alt_names | Расширение x509 альтернативных имен субъекта, которые запрашиваются в PKI-движке |
secman.request.sn | Запрашиваемый sn в PKI-движке |
ott.module_id | CN, с которым приложение ходит до OTT-сервера |
ott.service.hosts | Адрес (hostname:port) OTT-сервера |
ott.audit2.proxy.fqdn | Имя сервиса аудита ott |
ott.imagePullSecrets.name | Имя секрета для PULL'а образов ott-сайдкаром |
cn_filter.cn_list | Маски для CN сертификатов, которые будет пропускать envoy-фильтр |
Параметры rplw-module
Файл: package/conf/helm/application/rplw-module/values.yaml
| Параметр | Описание |
|---|---|
deploymentProfile | Режим деплоя с дополнительными интеграциями: enterprise |
registry | Hostname registry образов |
registry_path_gdl | Путь в nexus/registry до образов rplw-module |
registry_path_fluentbit | Путь в nexus/registry до образов fluentbit |
db_worker.servers_json.bootstrap_servers | Набор json-объектов, описывающих сервера СУБД источников и приемников |
ingress_worker.ingress_json.bootstrap_servers | Набор json-объектов, необходимые для создания сетевых компонентов k8s модуля |
module.config.label | Метка, которая будет присвоена модулям-репликаторам. Можно оставить пустой |
module.config.console_host | FQDN ингресса grdl-console |
module.config.rate_limit.enabled | Тогглер включения режима работы с rate limiter |
module.config.hot_reload.enable | Тогглер включения режима работы hot_reload |
module.fluentbit.domain | Домен стенда k8s |
module.fluentbit.bootstrap_servers | Список kafka-серверов (hostname1:port,hostname2:port,...) для fluentbit |
module.fluentbit.topics | Имя топика kafka из параметра bootstrap_servers |
module.vault.namespace | Пространство имен secman (vault) |
module.vault.role | Роль авторизации secman (vault) |
module.vault.secret_path.config | Пропишите путь KV2-движка |
module.imagePullSecrets.name | Имя секрета для PULL'а образов |
module.image_hash | Хеш образа rplw-module |
module.image_tag | Тег образа rplw-module |
module_ingress.host | FQDN rplw-module |
Установка чартов
helm install ${istio_console_release_name} istio-console -n ${namespace1}
helm install ${console_release_name} grdl-console -n ${namespace1}
helm install ${console_ui_release_name} grdl-console-ui -n ${namespace1}
helm install ${istio_module_release_name} istio-module -n ${namespace2}
helm install ${rplw_module_release_name} rplw-module -n ${namespace2}
- Замените
${namespace1}и${namespace2}на целевое пространство имен в кластере k8s. Если в.kube/configв current-context указан целевой namespace, тогда этот параметр можно не использовать; - Замените
${istio_console_release_name}на имя релиза установки чарта istio-console; - Замените
${console_release_name}на имя релиза установки чарта grdl-console; - Замените
${console_ui_release_name}на имя релиза установки чарта grdl-console-ui; - Замените
${istio_module_release_name}на имя релиза установки чарта istio-module; - Замените
${rplw_module_release_name}на имя релиза установки чарта rplw-module.