KCA — Kyverno 认证助理
KCA 는 Kyverno 로 어드미션 정책을 설계하고 운영하는 능력을 묻습니다. 이 코스는 요청이 API 서버를 지나는 순서에서 출발해 validate·mutate·generate·verifyImages 네 규칙 타입을 직접 작성하고, 같은 규칙을 쿠버네티스 내장 ValidatingAdmissionPolicy 와 PSA 라벨로도 세워 어디까지 정책 엔진 없이 되는지 구분합니다. 끝나면 Audit 로 관찰해 Enforce 로 올리는 절차를 스스로 설계하고, 정책이 클러스터를 멈추는 상황을 미리 피할 수 있게 됩니다.
중급 · 레슨 31 · 实验 10
커리큘럼
准入控制与 Kyverno 的结构
- 请求在哪里被拦住,Kyverno 又站在哪里 reading
- 测验:准入控制与 Kyverno 的结构 quiz
validate 规则
- 四个锚点,以及不拆策略也能渐进落地的办法 reading
- 把 validate 规则和内置策略比一比 lab
- 测验:validate 规则 quiz
mutate 与 generate
- generate 为什么会静默失败 reading
- 立起注入、生成的规则与权限 lab
- 策略被拒绝,罪魁祸首是权限 lab
- 测验:mutate 与 generate quiz
镜像验证与供应链
- 签名证明的不是「安全」,而是「出自这里」 reading
- 立起签名验证策略与凭据 lab
- 测验:镜像验证与供应链 quiz
策略的运营
- 策略不是拿来部署的,是拿来晋级的 reading
- 晋级流程,以及不用策略也能做到的事 lab
- 标签规则被放宽了,却没有人发现 lab
- 测验:策略的运营 quiz
在真 Kyverno 上确认
- 写了策略,和策略被遵守,是两回事 reading
- 亲眼看策略真的挡住了什么 lab
- Deployment 创建成功了,却一个 Pod 都没有 lab
- 真准入确认 quiz
策略编写进阶 — 条件、外部数据、自动生成、清理
- match 看不到的,preconditions 和 context 能看到 reading
- 一条规则为何覆盖七种控制器,以及策略会删除什么 reading
- 测验:策略编写进阶 quiz
安装与运维 — Helm 与 HA、CRD、升级、CLI、指标
- 有的控制器加副本也不会变快 reading
- 测验:安装与运维 quiz
区分并恢复 Webhook 故障
- 策略还在,Webhook 却消失了 reading
- 策略仍在,违规 Pod 却被创建了 lab
- Webhook 故障实验:Fail、Ignore 与恢复 lab
- 测验:区分拒绝、超时和注册缺失 quiz
模拟考
- KCA 考试是这样出题的 reading
- KCA 模拟考 A quiz