update kubeflow dip-catalog
This commit is contained in:
@@ -0,0 +1,78 @@
|
||||
apiVersion: security.istio.io/v1beta1
|
||||
kind: AuthorizationPolicy
|
||||
metadata:
|
||||
name: activator-service
|
||||
namespace: knative-serving
|
||||
spec:
|
||||
action: ALLOW
|
||||
selector:
|
||||
matchLabels:
|
||||
app: activator
|
||||
rules:
|
||||
- {}
|
||||
---
|
||||
apiVersion: security.istio.io/v1beta1
|
||||
kind: AuthorizationPolicy
|
||||
metadata:
|
||||
name: autoscaler
|
||||
namespace: knative-serving
|
||||
spec:
|
||||
action: ALLOW
|
||||
selector:
|
||||
matchLabels:
|
||||
app: autoscaler
|
||||
rules:
|
||||
- {}
|
||||
---
|
||||
apiVersion: security.istio.io/v1beta1
|
||||
kind: AuthorizationPolicy
|
||||
metadata:
|
||||
name: controller
|
||||
namespace: knative-serving
|
||||
spec:
|
||||
action: ALLOW
|
||||
selector:
|
||||
matchLabels:
|
||||
app: controller
|
||||
rules:
|
||||
- {}
|
||||
---
|
||||
apiVersion: security.istio.io/v1beta1
|
||||
kind: AuthorizationPolicy
|
||||
metadata:
|
||||
name: webhook
|
||||
namespace: knative-serving
|
||||
spec:
|
||||
action: ALLOW
|
||||
selector:
|
||||
matchLabels:
|
||||
role: webhook
|
||||
rules:
|
||||
- {}
|
||||
|
||||
---
|
||||
apiVersion: security.istio.io/v1beta1
|
||||
kind: AuthorizationPolicy
|
||||
metadata:
|
||||
name: istio-webhook
|
||||
namespace: knative-serving
|
||||
spec:
|
||||
action: ALLOW
|
||||
selector:
|
||||
matchLabels:
|
||||
app: net-istio-webhook
|
||||
rules:
|
||||
- {}
|
||||
---
|
||||
|
||||
# DestinationRule for mTLS
|
||||
apiVersion: "networking.istio.io/v1alpha3"
|
||||
kind: DestinationRule
|
||||
metadata:
|
||||
name: knative
|
||||
namespace: knative-serving
|
||||
spec:
|
||||
host: "*.knative-serving.svc.cluster.local"
|
||||
trafficPolicy:
|
||||
tls:
|
||||
mode: ISTIO_MUTUAL
|
||||
@@ -0,0 +1,18 @@
|
||||
apiVersion: kustomize.config.k8s.io/v1beta1
|
||||
kind: Kustomization
|
||||
resources:
|
||||
- upstream/serving-core.yaml
|
||||
- upstream/net-istio.yaml
|
||||
- istio-authorization-policy.yaml
|
||||
patches:
|
||||
- path: patches/sidecar-injection.yaml
|
||||
target:
|
||||
kind: Deployment
|
||||
- path: patches/config-deployment.yaml
|
||||
- path: patches/config-istio.yaml
|
||||
- path: patches/namespace-injection.yaml
|
||||
- path: patches/knative-serving-namespaced-admin.yaml
|
||||
- path: patches/knative-serving-namespaced-edit.yaml
|
||||
- path: patches/knative-serving-namespaced-view.yaml
|
||||
- path: patches/service-labels.yaml
|
||||
- path: patches/remove-gateway.yaml
|
||||
@@ -0,0 +1,8 @@
|
||||
apiVersion: v1
|
||||
kind: ConfigMap
|
||||
metadata:
|
||||
name: config-deployment
|
||||
namespace: knative-serving
|
||||
data:
|
||||
progressDeadline: 600s
|
||||
|
||||
@@ -0,0 +1,7 @@
|
||||
apiVersion: v1
|
||||
kind: ConfigMap
|
||||
metadata:
|
||||
name: config-istio
|
||||
namespace: knative-serving
|
||||
data:
|
||||
gateway.kubeflow.kubeflow-gateway: istio-ingressgateway.istio-system.svc.cluster.local
|
||||
+6
@@ -0,0 +1,6 @@
|
||||
apiVersion: rbac.authorization.k8s.io/v1
|
||||
kind: ClusterRole
|
||||
metadata:
|
||||
name: knative-serving-namespaced-admin
|
||||
labels:
|
||||
rbac.authorization.kubeflow.org/aggregate-to-kubeflow-admin: "true"
|
||||
+6
@@ -0,0 +1,6 @@
|
||||
apiVersion: rbac.authorization.k8s.io/v1
|
||||
kind: ClusterRole
|
||||
metadata:
|
||||
name: knative-serving-namespaced-edit
|
||||
labels:
|
||||
rbac.authorization.kubeflow.org/aggregate-to-kubeflow-edit: "true"
|
||||
+6
@@ -0,0 +1,6 @@
|
||||
apiVersion: rbac.authorization.k8s.io/v1
|
||||
kind: ClusterRole
|
||||
metadata:
|
||||
name: knative-serving-namespaced-view
|
||||
labels:
|
||||
rbac.authorization.kubeflow.org/aggregate-to-kubeflow-view: "true"
|
||||
@@ -0,0 +1,6 @@
|
||||
apiVersion: v1
|
||||
kind: Namespace
|
||||
metadata:
|
||||
name: knative-serving
|
||||
labels:
|
||||
istio-injection: enabled
|
||||
@@ -0,0 +1,6 @@
|
||||
$patch: delete
|
||||
apiVersion: networking.istio.io/v1beta1
|
||||
kind: Gateway
|
||||
metadata:
|
||||
name: knative-ingress-gateway
|
||||
namespace: knative-serving
|
||||
@@ -0,0 +1,7 @@
|
||||
apiVersion: v1
|
||||
kind: Service
|
||||
metadata:
|
||||
name: knative-local-gateway
|
||||
namespace: istio-system
|
||||
labels:
|
||||
experimental.istio.io/disable-gateway-port-translation: "true"
|
||||
@@ -0,0 +1,10 @@
|
||||
patches:
|
||||
apiVersion: apps/v1
|
||||
kind: Deployment
|
||||
metadata:
|
||||
name: "*"
|
||||
spec:
|
||||
template:
|
||||
metadata:
|
||||
annotations:
|
||||
sidecar.istio.io/inject: "true"
|
||||
@@ -0,0 +1,422 @@
|
||||
kind: ClusterRole
|
||||
apiVersion: rbac.authorization.k8s.io/v1
|
||||
metadata:
|
||||
name: knative-serving-istio
|
||||
labels:
|
||||
app.kubernetes.io/component: net-istio
|
||||
app.kubernetes.io/name: knative-serving
|
||||
app.kubernetes.io/version: "1.12.3"
|
||||
serving.knative.dev/controller: "true"
|
||||
networking.knative.dev/ingress-provider: istio
|
||||
rules:
|
||||
- apiGroups: ["networking.istio.io"]
|
||||
resources: ["virtualservices", "gateways", "destinationrules"]
|
||||
verbs: ["get", "list", "create", "update", "delete", "patch", "watch"]
|
||||
---
|
||||
apiVersion: networking.istio.io/v1beta1
|
||||
kind: Gateway
|
||||
metadata:
|
||||
name: knative-ingress-gateway
|
||||
namespace: knative-serving
|
||||
labels:
|
||||
app.kubernetes.io/component: net-istio
|
||||
app.kubernetes.io/name: knative-serving
|
||||
app.kubernetes.io/version: "1.12.3"
|
||||
networking.knative.dev/ingress-provider: istio
|
||||
spec:
|
||||
selector:
|
||||
istio: ingressgateway
|
||||
servers:
|
||||
- port:
|
||||
number: 80
|
||||
name: http
|
||||
protocol: HTTP
|
||||
hosts:
|
||||
- "*"
|
||||
---
|
||||
apiVersion: networking.istio.io/v1beta1
|
||||
kind: Gateway
|
||||
metadata:
|
||||
name: knative-local-gateway
|
||||
namespace: knative-serving
|
||||
labels:
|
||||
app.kubernetes.io/component: net-istio
|
||||
app.kubernetes.io/name: knative-serving
|
||||
app.kubernetes.io/version: "1.12.3"
|
||||
networking.knative.dev/ingress-provider: istio
|
||||
spec:
|
||||
selector:
|
||||
istio: ingressgateway
|
||||
servers:
|
||||
- port:
|
||||
number: 8081
|
||||
name: http
|
||||
protocol: HTTP
|
||||
hosts:
|
||||
- "*"
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: Service
|
||||
metadata:
|
||||
name: knative-local-gateway
|
||||
namespace: istio-system
|
||||
labels:
|
||||
app.kubernetes.io/component: net-istio
|
||||
app.kubernetes.io/name: knative-serving
|
||||
app.kubernetes.io/version: "1.12.3"
|
||||
networking.knative.dev/ingress-provider: istio
|
||||
experimental.istio.io/disable-gateway-port-translation: "true"
|
||||
spec:
|
||||
type: ClusterIP
|
||||
selector:
|
||||
istio: ingressgateway
|
||||
ports:
|
||||
- name: http2
|
||||
port: 80
|
||||
targetPort: 8081
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: ConfigMap
|
||||
metadata:
|
||||
name: config-istio
|
||||
namespace: knative-serving
|
||||
labels:
|
||||
app.kubernetes.io/component: net-istio
|
||||
app.kubernetes.io/name: knative-serving
|
||||
app.kubernetes.io/version: "1.12.3"
|
||||
networking.knative.dev/ingress-provider: istio
|
||||
data:
|
||||
_example: |
|
||||
################################
|
||||
# #
|
||||
# EXAMPLE CONFIGURATION #
|
||||
# #
|
||||
################################
|
||||
|
||||
# This block is not actually functional configuration,
|
||||
# but serves to illustrate the available configuration
|
||||
# options and document them in a way that is accessible
|
||||
# to users that `kubectl edit` this config map.
|
||||
#
|
||||
# These sample configuration options may be copied out of
|
||||
# this example block and unindented to be in the data block
|
||||
# to actually change the configuration.
|
||||
|
||||
# A gateway and Istio service to serve external traffic.
|
||||
# The configuration format should be
|
||||
# `gateway.{{gateway_namespace}}.{{gateway_name}}: "{{ingress_name}}.{{ingress_namespace}}.svc.cluster.local"`.
|
||||
# The {{gateway_namespace}} is optional; when it is omitted, the system will search for
|
||||
# the gateway in the serving system namespace `knative-serving`
|
||||
gateway.knative-serving.knative-ingress-gateway: "istio-ingressgateway.istio-system.svc.cluster.local"
|
||||
|
||||
# A cluster local gateway to allow pods outside of the mesh to access
|
||||
# Services and Routes not exposing through an ingress. If the users
|
||||
# do have a service mesh setup, this isn't required and can be removed.
|
||||
#
|
||||
# An example use case is when users want to use Istio without any
|
||||
# sidecar injection (like Knative's istio-ci-no-mesh.yaml). Since every pod
|
||||
# is outside of the service mesh in that case, a cluster-local service
|
||||
# will need to be exposed to a cluster-local gateway to be accessible.
|
||||
# The configuration format should be `local-gateway.{{local_gateway_namespace}}.
|
||||
# {{local_gateway_name}}: "{{cluster_local_gateway_name}}.
|
||||
# {{cluster_local_gateway_namespace}}.svc.cluster.local"`. The
|
||||
# {{local_gateway_namespace}} is optional; when it is omitted, the system
|
||||
# will search for the local gateway in the serving system namespace
|
||||
# `knative-serving`
|
||||
local-gateway.knative-serving.knative-local-gateway: "knative-local-gateway.istio-system.svc.cluster.local"
|
||||
---
|
||||
apiVersion: "security.istio.io/v1beta1"
|
||||
kind: "PeerAuthentication"
|
||||
metadata:
|
||||
name: "webhook"
|
||||
namespace: "knative-serving"
|
||||
labels:
|
||||
app.kubernetes.io/component: net-istio
|
||||
app.kubernetes.io/name: knative-serving
|
||||
app.kubernetes.io/version: "1.12.3"
|
||||
networking.knative.dev/ingress-provider: istio
|
||||
spec:
|
||||
selector:
|
||||
matchLabels:
|
||||
app: webhook
|
||||
portLevelMtls:
|
||||
"8443":
|
||||
mode: PERMISSIVE
|
||||
---
|
||||
apiVersion: "security.istio.io/v1beta1"
|
||||
kind: "PeerAuthentication"
|
||||
metadata:
|
||||
name: "net-istio-webhook"
|
||||
namespace: "knative-serving"
|
||||
labels:
|
||||
app.kubernetes.io/component: net-istio
|
||||
app.kubernetes.io/name: knative-serving
|
||||
app.kubernetes.io/version: "1.12.3"
|
||||
networking.knative.dev/ingress-provider: istio
|
||||
spec:
|
||||
selector:
|
||||
matchLabels:
|
||||
app: net-istio-webhook
|
||||
portLevelMtls:
|
||||
"8443":
|
||||
mode: PERMISSIVE
|
||||
---
|
||||
apiVersion: apps/v1
|
||||
kind: Deployment
|
||||
metadata:
|
||||
name: net-istio-controller
|
||||
namespace: knative-serving
|
||||
labels:
|
||||
app.kubernetes.io/component: net-istio
|
||||
app.kubernetes.io/name: knative-serving
|
||||
app.kubernetes.io/version: "1.12.3"
|
||||
networking.knative.dev/ingress-provider: istio
|
||||
spec:
|
||||
selector:
|
||||
matchLabels:
|
||||
app: net-istio-controller
|
||||
template:
|
||||
metadata:
|
||||
annotations:
|
||||
sidecar.istio.io/inject: "false"
|
||||
labels:
|
||||
app: net-istio-controller
|
||||
app.kubernetes.io/component: net-istio
|
||||
app.kubernetes.io/name: knative-serving
|
||||
app.kubernetes.io/version: "1.12.3"
|
||||
spec:
|
||||
serviceAccountName: controller
|
||||
containers:
|
||||
- name: controller
|
||||
image: gcr.io/knative-releases/knative.dev/net-istio/cmd/controller@sha256:5782b4a6b1a106d7cafe77d044b30905a9fecbbd2e0029946cb8a4b3507b40a4
|
||||
resources:
|
||||
requests:
|
||||
cpu: 30m
|
||||
memory: 40Mi
|
||||
limits:
|
||||
cpu: 300m
|
||||
memory: 400Mi
|
||||
env:
|
||||
- name: SYSTEM_NAMESPACE
|
||||
valueFrom:
|
||||
fieldRef:
|
||||
fieldPath: metadata.namespace
|
||||
- name: CONFIG_LOGGING_NAME
|
||||
value: config-logging
|
||||
- name: CONFIG_OBSERVABILITY_NAME
|
||||
value: config-observability
|
||||
- name: ENABLE_SECRET_INFORMER_FILTERING_BY_CERT_UID
|
||||
value: "false"
|
||||
- name: METRICS_DOMAIN
|
||||
value: knative.dev/net-istio
|
||||
securityContext:
|
||||
allowPrivilegeEscalation: false
|
||||
readOnlyRootFilesystem: true
|
||||
runAsNonRoot: true
|
||||
capabilities:
|
||||
drop:
|
||||
- ALL
|
||||
seccompProfile:
|
||||
type: RuntimeDefault
|
||||
readinessProbe:
|
||||
httpGet:
|
||||
path: /readiness
|
||||
port: probes
|
||||
scheme: HTTP
|
||||
periodSeconds: 5
|
||||
failureThreshold: 3
|
||||
livenessProbe:
|
||||
httpGet:
|
||||
path: /health
|
||||
port: probes
|
||||
scheme: HTTP
|
||||
periodSeconds: 5
|
||||
failureThreshold: 6
|
||||
ports:
|
||||
- name: metrics
|
||||
containerPort: 9090
|
||||
- name: profiling
|
||||
containerPort: 8008
|
||||
- name: probes
|
||||
containerPort: 8080
|
||||
---
|
||||
apiVersion: apps/v1
|
||||
kind: Deployment
|
||||
metadata:
|
||||
name: net-istio-webhook
|
||||
namespace: knative-serving
|
||||
labels:
|
||||
app.kubernetes.io/component: net-istio
|
||||
app.kubernetes.io/name: knative-serving
|
||||
app.kubernetes.io/version: "1.12.3"
|
||||
networking.knative.dev/ingress-provider: istio
|
||||
spec:
|
||||
selector:
|
||||
matchLabels:
|
||||
app: net-istio-webhook
|
||||
role: net-istio-webhook
|
||||
template:
|
||||
metadata:
|
||||
labels:
|
||||
app: net-istio-webhook
|
||||
role: net-istio-webhook
|
||||
app.kubernetes.io/component: net-istio
|
||||
app.kubernetes.io/name: knative-serving
|
||||
app.kubernetes.io/version: "1.12.3"
|
||||
spec:
|
||||
serviceAccountName: controller
|
||||
containers:
|
||||
- name: webhook
|
||||
image: gcr.io/knative-releases/knative.dev/net-istio/cmd/webhook@sha256:eeff0ad31550f3ff519d988bb36bfe214e5b60c1ec4349c1f9bb2b2d8cad9479
|
||||
resources:
|
||||
requests:
|
||||
cpu: 20m
|
||||
memory: 20Mi
|
||||
limits:
|
||||
cpu: 200m
|
||||
memory: 200Mi
|
||||
env:
|
||||
- name: SYSTEM_NAMESPACE
|
||||
valueFrom:
|
||||
fieldRef:
|
||||
fieldPath: metadata.namespace
|
||||
- name: CONFIG_LOGGING_NAME
|
||||
value: config-logging
|
||||
- name: CONFIG_OBSERVABILITY_NAME
|
||||
value: config-observability
|
||||
- name: METRICS_DOMAIN
|
||||
value: knative.dev/net-istio
|
||||
- name: WEBHOOK_NAME
|
||||
value: net-istio-webhook
|
||||
- name: WEBHOOK_PORT
|
||||
value: "8443"
|
||||
securityContext:
|
||||
runAsNonRoot: true
|
||||
allowPrivilegeEscalation: false
|
||||
capabilities:
|
||||
drop:
|
||||
- ALL
|
||||
seccompProfile:
|
||||
type: RuntimeDefault
|
||||
readinessProbe:
|
||||
periodSeconds: 1
|
||||
httpGet:
|
||||
scheme: HTTPS
|
||||
port: 8443
|
||||
httpHeaders:
|
||||
- name: k-kubelet-probe
|
||||
value: "webhook"
|
||||
failureThreshold: 3
|
||||
livenessProbe:
|
||||
periodSeconds: 1
|
||||
httpGet:
|
||||
scheme: HTTPS
|
||||
port: 8443
|
||||
httpHeaders:
|
||||
- name: k-kubelet-probe
|
||||
value: "webhook"
|
||||
failureThreshold: 6
|
||||
initialDelaySeconds: 20
|
||||
ports:
|
||||
- name: metrics
|
||||
containerPort: 9090
|
||||
- name: profiling
|
||||
containerPort: 8008
|
||||
- name: https-webhook
|
||||
containerPort: 8443
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: Secret
|
||||
metadata:
|
||||
name: net-istio-webhook-certs
|
||||
namespace: knative-serving
|
||||
labels:
|
||||
app.kubernetes.io/component: net-istio
|
||||
app.kubernetes.io/name: knative-serving
|
||||
app.kubernetes.io/version: "1.12.3"
|
||||
networking.knative.dev/ingress-provider: istio
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: Service
|
||||
metadata:
|
||||
name: net-istio-webhook
|
||||
namespace: knative-serving
|
||||
labels:
|
||||
role: net-istio-webhook
|
||||
app.kubernetes.io/component: net-istio
|
||||
app.kubernetes.io/name: knative-serving
|
||||
app.kubernetes.io/version: "1.12.3"
|
||||
networking.knative.dev/ingress-provider: istio
|
||||
spec:
|
||||
ports:
|
||||
- name: http-metrics
|
||||
port: 9090
|
||||
targetPort: metrics
|
||||
- name: http-profiling
|
||||
port: 8008
|
||||
targetPort: profiling
|
||||
- name: https-webhook
|
||||
port: 443
|
||||
targetPort: https-webhook
|
||||
selector:
|
||||
app: net-istio-webhook
|
||||
---
|
||||
apiVersion: admissionregistration.k8s.io/v1
|
||||
kind: MutatingWebhookConfiguration
|
||||
metadata:
|
||||
name: webhook.istio.networking.internal.knative.dev
|
||||
labels:
|
||||
app.kubernetes.io/component: net-istio
|
||||
app.kubernetes.io/name: knative-serving
|
||||
app.kubernetes.io/version: "1.12.3"
|
||||
networking.knative.dev/ingress-provider: istio
|
||||
webhooks:
|
||||
- admissionReviewVersions:
|
||||
- v1
|
||||
- v1beta1
|
||||
clientConfig:
|
||||
service:
|
||||
name: net-istio-webhook
|
||||
namespace: knative-serving
|
||||
failurePolicy: Fail
|
||||
sideEffects: None
|
||||
objectSelector:
|
||||
matchExpressions:
|
||||
- {key: "serving.knative.dev/configuration", operator: Exists}
|
||||
name: webhook.istio.networking.internal.knative.dev
|
||||
---
|
||||
apiVersion: admissionregistration.k8s.io/v1
|
||||
kind: ValidatingWebhookConfiguration
|
||||
metadata:
|
||||
name: config.webhook.istio.networking.internal.knative.dev
|
||||
labels:
|
||||
app.kubernetes.io/component: net-istio
|
||||
app.kubernetes.io/name: knative-serving
|
||||
app.kubernetes.io/version: "1.12.3"
|
||||
networking.knative.dev/ingress-provider: istio
|
||||
webhooks:
|
||||
- admissionReviewVersions:
|
||||
- v1
|
||||
- v1beta1
|
||||
clientConfig:
|
||||
service:
|
||||
name: net-istio-webhook
|
||||
namespace: knative-serving
|
||||
failurePolicy: Fail
|
||||
sideEffects: None
|
||||
name: config.webhook.istio.networking.internal.knative.dev
|
||||
objectSelector:
|
||||
matchLabels:
|
||||
app.kubernetes.io/name: knative-serving
|
||||
app.kubernetes.io/component: net-istio
|
||||
---
|
||||
apiVersion: v1
|
||||
kind: Secret
|
||||
metadata:
|
||||
name: routing-serving-certs
|
||||
namespace: istio-system
|
||||
labels:
|
||||
serving-certs-ctrl: "data-plane-routing"
|
||||
networking.internal.knative.dev/certificate-uid: "serving-certs"
|
||||
---
|
||||
|
||||
File diff suppressed because it is too large
Load Diff
Reference in New Issue
Block a user