Бэкапы PostgreSQL из Kubernetes в Object Storage: без CSI, с ключом, который не умеет удалять
В серии про отказоустойчивый Kubernetes на BGP я ни слова не сказал о бэкапах. Исправляюсь. В этой статье — как ночной pg_dump из кластера попадает в закрытый бакет Yandex Object Storage, почему я не стал монтировать бакет через CSI, какие права нужны ключу и на какие грабли я наступил с политикой бакета.
Всё ниже я сделал для двух сервисов, у каждого из которых своё облако и свой бакет. Поэтому схема с самого начала рассчитана на то, что никакого общего ключа «на всё» нет.