Kubernetes OPA Gatekeeper
Ο αρχικός συγγραφέας αυτής της σελίδας είναι Guillaume
Ορισμός
Το Open Policy Agent (OPA) Gatekeeper είναι ένα εργαλείο που χρησιμοποιείται για την επιβολή πολιτικών πρόσβασης στο Kubernetes. Αυτές οι πολιτικές ορίζονται χρησιμοποιώντας το Rego, μια γλώσσα πολιτικής που παρέχεται από το OPA. Παρακάτω παρουσιάζεται ένα βασικό παράδειγμα ορισμού πολιτικής χρησιμοποιώντας το OPA Gatekeeper:
Αυτή η πολιτική Rego ελέγχει εάν συγκεκριμένες ετικέτες υπάρχουν σε πόρους Kubernetes. Εάν λείπουν οι απαιτούμενες ετικέτες, επιστρέφει ένα μήνυμα παραβίασης. Αυτή η πολιτική μπορεί να χρησιμοποιηθεί για να εξασφαλίσει ότι όλοι οι πόροι που αναπτύσσονται στο cluster έχουν συγκεκριμένες ετικέτες.
Εφαρμογή Περιορισμού
Για να χρησιμοποιήσετε αυτήν την πολιτική με το OPA Gatekeeper, θα πρέπει να ορίσετε ένα ConstraintTemplate και ένα Constraint στο Kubernetes:
Σε αυτό το παράδειγμα YAML, ορίζουμε ένα ConstraintTemplate για την απαίτηση ετικετών. Στη συνέχεια, ονομάζουμε αυτό το περιορισμό ensure-pod-has-label
, ο οποίος αναφέρεται στο k8srequiredlabels
ConstraintTemplate και καθορίζει τις απαιτούμενες ετικέτες.
Όταν ο Gatekeeper είναι εγκατεστημένος στο Kubernetes cluster, θα επιβάλει αυτήν την πολιτική, εμποδίζοντας τη δημιουργία pods που δεν έχουν τις συγκεκριμένες ετικέτες.
Αναφορές
Last updated