Если ваши сервисные контейнеры используют OBS для хранения данных и доступа, вам необходимо вручную перезапустить их каждый раз, когда Access Keys OBS volume изменяются, чтобы применить новые ключи. Этот процесс может прервать непрерывность сервиса.
CCE Container Storage (Everest) может автоматически применять новые Access Keys для OBS volume после их обновления. После обновления Access Keys OBS volume CCE автоматически обнаруживает изменение и применяет новые ключи ко всем затронутым рабочим нагрузкам. Это устраняет необходимость вручную перезапускать эти нагрузки, обеспечивая беспрепятственную непрерывность сервиса во время обновления ключей.
Автоматическое обновление ключей для OBS‑томов доступно только для нагрузок, созданных после обновления CCE Container Storage (Everest) до требуемой версии. Убедитесь, что дополнение обновлено корректно, и целевая нагрузка создана после этого.
kubectl get pods -n default -o custom-columns="POD:.metadata.name,PVC:.spec.volumes[*].persistentVolumeClaim.claimName,hostIP:.status.hostIP,UID:.metadata.uid" | grep {pvc_name}
Отображается информация, аналогичная следующей:
obs-test-65c6dd7675-c67ss obs 192.168.0.227 adb83cd4-58cc-4d01-a91a-584c6ed477fc
Под подом obs-test-65c6dd7675-c67ss смонтирован PVC obs. IP‑адрес узла, на котором работает под, — 192.168.0.227, а UID узла — adb83cd4-58cc-4d01-a91a-584c6ed477fc.
ls -l /usr/bin/obsfs
Отображается информация, аналогичная следующей, указывающая, что obsfs был обновлён в 17:09 20 марта:
-rwx------ 1 root root 9424176 Mar 20 17:09 /usr/bin/obsfs
ps -ef | grep {pod_uid}
Отображается информация, аналогичная следующей.

obsfs, используемый pod, был смонтирован в 10:34, что позже времени обновления obsfs сервисом CCE Container Storage (Everest). Поэтому pod поддерживает автоматическое обновление ключей.
Если процесс obsfs, используемый pod, произошёл раньше времени обновления инструмента obsfs сервисом CCE Container Storage (Everest), необходимо вручную перезапустить pod. Автоматическое обновление ключей вступит в силу автоматически.
После подтверждения, что рабочая нагрузка с смонтированным OBS volume поддерживает автоматическое обновление ключей, вы можете обновить пользовательские ключи доступа (AK/SK) OBS volume.
Убедитесь, что обновлённые ключи действительны и имеют разрешения для доступа к соответствующему OBS volume. В противном случае рабочая нагрузка не сможет получить доступ к смонтированному объектному хранилищу.
После обновления ключей доступа, используемых OBS, вы можете выполнить следующие действия, чтобы проверить, что обновление вступило в силу примерно через 30 секунд, просмотрев события pod или тревоги:
Если отображается событие «failed to refresh ak/sk for xxx», ключи не удалось обновить для рабочей нагрузки. Определите причину, как указано в подсказке. Подробности см. в Common Events. Если сигнал тревоги или событие не генерируются, обновление прошло успешно.
failed to refresh ak/sk for xxx, reason: invalid credentials (host=xxx:443) - result of checking service.
Решение
Замените сертификат на действительный, а затем проверьте, устранена ли ошибка.
failed to refresh ak/sk for xxx, reason: wait timeout...
Решение
Это alarm может генерироваться время от времени, когда процесс obsfs завершается из‑за удаления pod или миграции. Это нормальная ситуация. Если alarm не продолжается, игнорируйте его.
Если этот alarm сохраняется, пересоберите pod и затем проверьте, устранена ли ошибка.