Если ваши сервисные контейнеры используют OBS для хранения данных и доступа, вам необходимо вручную перезапустить их каждый раз, когда ключи доступа OBS volume изменяются, чтобы применить новые ключи. Этот процесс может прервать непрерывность сервиса.
CCE Container Storage (Everest) может автоматически применять новые ключи доступа для OBS volume после их обновления. После обновления ключей доступа OBS volume CCE автоматически обнаруживает изменение и применяет новые ключи ко всем затронутым рабочим нагрузкам. Это устраняет необходимость вручную перезапускать эти рабочие нагрузки, обеспечивая беспрепятственную непрерывность сервиса во время обновления ключей.
Автоматическое обновление ключей для OBS томов доступно только для рабочих нагрузок, созданных после обновления CCE Container Storage (Everest) до требуемой версии. Убедитесь, что это дополнение правильно обновлено, и целевая рабочая нагрузка создана позже.
kubectl get pods -n default -o custom-columns="POD:.metadata.name,PVC:.spec.volumes[*].persistentVolumeClaim.claimName,hostIP:.status.hostIP,UID:.metadata.uid" | grep {pvc_name}
Отображается информация, аналогичная следующей:
obs-test-65c6dd7675-c67ss obs 192.168.0.227 adb83cd4-58cc-4d01-a91a-584c6ed477fc
Под pod obs-test-65c6dd7675-c67ss смонтирован PVC obs. IP‑адрес узла, на котором работает pod, — 192.168.0.227, а UID узла — adb83cd4-58cc-4d01-a91a-584c6ed477fc.
ls -l /usr/bin/obsfs
Отображается информация, аналогичная следующей, указывающая, что obsfs был обновлён в 17:09 20 марта:
-rwx------ 1 root root 9424176 Mar 20 17:09 /usr/bin/obsfs
ps -ef | grep {pod_uid}
Отображается информация, аналогичная следующей.

obsfs, используемый pod, был смонтирован в 10:34, что позже времени обновления obsfs сервисом CCE Container Storage (Everest). Поэтому pod поддерживает автоматическое обновление ключей.
Если процесс obsfs, используемый pod, происходит раньше времени обновления инструмента obsfs сервисом CCE Container Storage (Everest), необходимо вручную перезапустить pod. Автоматическое обновление ключей будет применено автоматически.
После подтверждения, что рабочая нагрузка с смонтированным OBS‑томом поддерживает автоматическое обновление ключей, вы можете обновить пользовательские ключи доступа (AK/SK) OBS‑тома.
Убедитесь, что обновленные ключи действительны и имеют разрешения для доступа к соответствующему OBS‑тому. В противном случае рабочая нагрузка не сможет получить доступ к смонтированному объектному хранилищу.
После обновления ключей доступа, используемых OBS, вы можете выполнить следующие действия, чтобы проверить, что обновление вступает в силу примерно через 30 секунд, просмотрев события pod или сигналы тревоги:
Если отображается событие «failed to refresh ak/sk for xxx», ключи не удалось обновить для рабочей нагрузки. Определите причину, как указано в подсказке. Подробности см. в Common Events. Если сигнал тревоги или событие не сгенерированы, обновление прошло успешно.
failed to refresh ak/sk for xxx, reason: invalid credentials (host=xxx:443) - result of checking service.
Решение
Замените сертификат на действительный и проверьте, устранена ли ошибка.
failed to refresh ak/sk for xxx, reason: wait timeout...
Решение
Это предупреждение может время от времени генерироваться, когда процесс obsfs завершается из‑за удаления pod или миграции. Это нормальная ситуация. Если предупреждение не поступает постоянно, игнорируйте его.
Если это предупреждение сохраняется, пересоберите pod и проверьте, устранена ли ошибка.