← Все кейсы
FoodTech / Platform FoodTech-платформа

Три года без остановок

Безопасная эволюция Kubernetes

Вызов

Kubernetes — это операционная система для всей цифровой платформы. Версии этой системы устаревают, в них обнаруживаются уязвимости, и производитель прекращает их поддержку.

За три года команда провела полный цикл обновления пяти производственных кластеров — с версии 1.18 до 1.32 — без единого часа запланированного простоя. Каждое обновление затрагивало 100% рабочих нагрузок платформы.

01 Устаревшие версии платформы содержали известные уязвимости и теряли поддержку производителя
02 Обновление требовало координации десятков сервисов одновременно — риск простоя был критическим
03 Параллельно требовалось обновлять сетевую инфраструктуру, которая управляет трафиком между всеми сервисами

Что было сделано

Многолетняя программа обновлений пяти production-кластеров с синхронным обновлением сетевого слоя и миграцией тысяч API-вызовов.

Многолетняя программа обновлений

Обновление проводилось итерационно по принципу «сначала тест, потом боевой контур»: dev → staging → production. Каждый цикл включал обновление Istio синхронно с версией Kubernetes. Всего выполнено более 30 скоординированных обновлений по всем кластерам.

Устранение уязвимостей

В каждом релизе закрывались CVE-уязвимости — задокументированные слабые места, публично известные злоумышленникам. Переход с версии 1.18 на 1.32 устранил сотни таких уязвимостей накопленным итогом.

Pod Security Standards

Внедрены современные стандарты безопасности на уровне запуска сервисов: платформа теперь физически не позволяет запустить контейнер с небезопасными правами. Это системный контроль, работающий автоматически.

Актуализация API

Проведена миграция более 7 500 устаревших API-вызовов в конфигурациях сервисов — тихая, но критически важная работа, без которой обновление было бы невозможным.

Обновление сетевого слоя

Параллельно с Kubernetes обновлялся Istio — инструмент управления трафиком. Версия Istio поднята с 1.16 до 1.25, что дало улучшенную производительность и закрыло известные уязвимости сетевого слоя.

KubernetesIstioHelmArgoCDGitLab CIYandex Cloud

Было / Стало

Before Kubernetes 1.18 — без поддержки, с известными CVE
After Kubernetes 1.32 — актуальная версия, регулярные патчи
Before Обновление платформы = риск масштабного простоя
After Бесшовное обновление: сначала тест, потом prod, без остановки
Before Сотни публично известных уязвимостей в платформе
After Уязвимости закрываются с каждым плановым обновлением
Before Небезопасные конфигурации сервисов не контролировались
After Pod Security Standards запрещают небезопасный запуск на уровне платформы
Before Устаревший сетевой слой без современных возможностей
After Актуальный Istio с улучшенной производительностью и безопасностью
Пять production-кластеров, три года обновлений, ноль часов запланированного простоя. Каждое обновление затрагивало 100% рабочих нагрузок — и ни одно не потребовало остановки бизнеса.
Инженерная команда FoodTech-платформа

Лежит прод, теряются заказы?

Подключимся в течение часа. Договор — потом.

Связаться сейчас