<div dir="ltr">Hello Magnum users and devs,<div><br></div><div>I was wondering if any may be able to provide some clues on a mystifying problem we've been seeing with some Magnum-deployed k8s clusters, of older deployment date (v1.17, deployed ~6 months ago) and Keystone trusts used to manage OpenStack cloud resources.</div><div><br></div><div>I've attached a copy of the Magnum template for the k8s cluster to give an idea of its initial environment.<br><div><br></div><div>The issue we've been seeing is that the Keystone trust generated at Magnum cluster creation time seems no longer be usable to successfully authenticate to the OpenStack APIs, and so operations such as creation of Manila shares used as k8s Persistent Volume Claims then get stuck in Pending state, forever.</div><div><br></div><div>The strange thing is that this doesn't happen for newly created Magnum clusters of the same template (in attached file, I use trust credentials for a newly deployed and old cluster; OpenStack API calls for new credentials succeed, whereas old cluster trust fails).<br clear="all"><div><br></div><div>Unfortunately following debug-level Keystone logging for rejected trust auth attempts hasn't led me much further to understanding the root issue; the Magnum generated trust exists and has no expiry, but it still seems to be rejected. Keystone debug logging doesn't seem to give much indication as to *why* it is being rejected or what policy violations may be involved, but perhaps there's details hidden in there I'm not seeing yet.</div><div><br></div><div>Does anyone have any clues as to why this may be happening, or any advice on how we may be able to replace or refresh the trust that the Magnum-created k8s cluster is expecting to use in calling OpenStack APIs?</div><div><br></div><div>Many thanks,</div><div>Paul</div><div><br></div>-- <br><div dir="ltr" data-smartmail="gmail_signature"><div dir="ltr"><div><div dir="ltr"><div style="font-size:12.8000001907349px"><div style="font-size:12.8000001907349px"><span style="font-size:12.8px">*******************</span><br></div><div style="font-size:12.8000001907349px">Paul Browne</div><div style="font-size:12.8000001907349px">Research Computing Platforms</div><div style="font-size:12.8000001907349px">University Information Services</div><div style="font-size:12.8000001907349px">Roger Needham Building</div><div style="font-size:12.8000001907349px">JJ Thompson Avenue</div><div style="font-size:12.8000001907349px">University of Cambridge</div><div style="font-size:12.8000001907349px">Cambridge</div><div style="font-size:12.8000001907349px">United Kingdom</div><div style="font-size:12.8000001907349px">E-Mail: <a href="mailto:pfb29@cam.ac.uk" target="_blank">pfb29@cam.ac.uk</a></div><div style="font-size:12.8000001907349px">Tel: 0044-1223-746548</div><div style="font-size:12.8000001907349px">*******************</div></div></div></div></div></div></div></div></div>