Skip to content

Commit 97aa5d1

Browse files
docs(demo): leg vast wat de ingreep op ZAD anders bleek
Drie dingen uit het daadwerkelijk zetten van de muur: authorization-wall trok de keycloak-binding hier wel mee (bij democonsole niet), dus controleer de bindingen in plaats van ze aan te nemen; unassign vraagt om bevestiging en breekt zonder --yes af; en een project refresh zou tientallen wachtende wijzigingen van dagen oud meenemen, dus rol per deployment uit. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
1 parent 151f00f commit 97aa5d1

1 file changed

Lines changed: 34 additions & 1 deletion

File tree

demo/environment/zad-demo/README.md

Lines changed: 34 additions & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -965,6 +965,26 @@ er voor de leesbaarheid. De API-key is per project: draai deze reeksen vanuit ee
965965
`zadctl project use <project>` het juiste project heeft gezet, anders komt de tweede reeks terug als
966966
`401 Invalid API key`.
967967

968+
**Controleer de bindingen, ga er niet van uit.** Bij `magazijna-fscctl` trok `service assign
969+
authorization-wall` de `keycloak`-binding op het component wél mee; bij de creatie van `democonsole`
970+
deed hij dat niet. Wat er staat lees je zo:
971+
972+
```bash
973+
zadctl -p mpfm-w3h -o json component list | jq -r '.[] | select(.component=="magazijna-fscctl") | .services'
974+
```
975+
976+
Verwacht `keycloak` én `authorization-wall` in die lijst. Ontbreekt de eerste, dan rendert OM geen
977+
oauth2-proxy-sidecar en staat de beheer-UI open, ook al draagt het component de muur-dienst.
978+
979+
Een project zonder eerdere muur-consument heeft nog geen `restrict-access`-blok, en
980+
`authorization-wall` eist dat. `mpfb-8wh` was zo'n project:
981+
982+
```bash
983+
zadctl -p mpfb-8wh service config set keycloak --set 'restrict-access.enabled=false' --yes
984+
```
985+
986+
Zet die waarde vóór de bindingen; zie de volgende paragraaf voor de keuze die eronder ligt.
987+
968988
### Wie er binnenkomt is een projectbrede keuze
969989

970990
`authorization-wall` eist `keycloak` én een `restrict-access`-blok op die Keycloak, en de
@@ -1023,13 +1043,26 @@ router termineert de TLS en de pod (`LISTEN_HTTPS=true`) antwoordt `Client sent
10231043
HTTPS server`. Er komt daardoor geen verkeer doorheen, maar de publicatie zelf hoort er niet:
10241044

10251045
```bash
1026-
zadctl -p mpfb-8wh service unassign publish-on-web -c logius-fscoutway
1046+
zadctl -p mpfb-8wh service unassign publish-on-web -c logius-fscoutway --yes
10271047
zadctl -p mpfb-8wh deployment refresh fsc-logius
10281048
```
10291049

1050+
`--yes` hoort erbij: `unassign` vraagt anders om bevestiging op stdin en breekt in een reeks af met
1051+
`Aborted.`
1052+
10301053
De manager en de inway houden hun publicatie wél: die staan in modus 2 (SNI-passthrough) en dragen
10311054
de mesh, waar een peer zich met een clientcertificaat meldt.
10321055

1056+
### Uitrollen per deployment, niet per project
1057+
1058+
Zet `--no-rollout` op elke mutatie hierboven en rol daarna één keer uit met
1059+
`deployment refresh <deployment>`. **Niet** met `project refresh`: beide projecten droegen bij deze
1060+
ingreep al tientallen wachtende wijzigingen van dagen oud (`zadctl -p <project> project pending`), en
1061+
een projectbrede refresh rolt die allemaal mee uit. Een deployment-refresh raakt alleen de peer.
1062+
1063+
Dat scheelt ook de demo: `fsc-magazijna` staat los van `test`, dus het paneel en de magazijnen rollen
1064+
niet mee en niemand wordt er uitgelogd.
1065+
10331066
### Controleren, en blijven controleren
10341067

10351068
Deze bindingen zijn componentconfiguratie bij OM. Ze staan in geen enkel bestand in deze repo, dus

0 commit comments

Comments
 (0)