策略即代码
把规则刻进集群,而不是写进文档。
고급 · 课时 30 · 实验 10
课程大纲
准入控制的概念
- 请求抵达 etcd 之前 — 准入这个位置 reading
- 测验:准入控制的概念 quiz
validate 策略
- validate — 模式、deny,以及匹配范围 reading
- 写必填标签与仓库限制的策略 lab
- 测验:validate 策略 quiz
mutate 与 generate
策略例外与报告
- 从 Audit 到 Enforce — 真正把策略打开的顺序 reading
- 当初情急之下手动加上的例外,两年后仍然留在那里 lab
- 测验:策略例外与报告 quiz
Kubernetes 自己做检查
一个标签打开 Pod 安全标准
- Pod 安全标准与准入 — 等级和模式是不同的维度 reading
- 只开着警告就切到 enforce,结果部署全停了 lab
- 测验:一个标签打开 Pod 安全标准 quiz
策略也需要测试
- 策略测试 — 把通过和拒绝一起钉住 reading
- 规则被放宽了,那天的测试却依然是绿灯 lab
- 测验:策略也需要测试 quiz
在抵达集群之前就拦下来
- 用策略读计划 — 在应用前抓住销毁、替换和暴露范围 reading
- 退出码是 0,于是流水线连续几周都亮着绿灯 lab
- 测验:在抵达集群之前就拦下来 quiz
标签是名字,摘要才是身份
- 镜像引用策略 — 标签、摘要,以及叠在上面的东西 reading
- 标签一个字没改,起来的却不是昨天那个 lab
- 测验:标签是名字,摘要才是身份 quiz
策略一坏,集群就停
- 范围与故障模式 — 开启策略那天的顺序 reading
- 只把一个 Webhook 改成 Fail,集群就停了 lab
- 测验:策略一坏,集群就停 quiz