ポリシーをコードで
"라벨을 꼭 다세요" 라고 위키에 적어 두면 반년 뒤에 아무도 안 지킵니다. 같은 규칙을 ClusterPolicy 로 쓰면 클러스터가 대신 지킵니다. 이 코스는 어드미션 컨트롤이라는 자리부터 시작해 validate·mutate·generate 세 가지 규칙을 직접 쓰고, kyverno CLI 로 정책을 로컬에서 돌려 결과를 확인합니다. 이어서 쿠버네티스가 스스로 들고 있는 정책 기구(ValidatingAdmissionPolicy 와 파드 보안 어드미션)를 진짜 API 서버에 걸어 보고, 정책을 시험하는 법과 클러스터 밖 산출물(테라폼 계획·이미지 참조)에 정책을 거는 법, 적용 범위와 고장 모드를 다룹니다. 마지막에는 Audit 으로 관측하고 예외에 만료를 붙여 정리한 뒤 Enforce 로 올리는 실제 도입 순서를 익힙니다.
고급 · 레슨 30 · 실습 10
커리큘럼
アドミッション制御の概念
- リクエストがetcdに届くまで — アドミッションという場所 reading
- クイズ: アドミッション制御の概念 quiz
validateポリシー
- validate — パターン、deny、そしてマッチの範囲 reading
- 必須ラベルとレジストリ制限のポリシーを書く lab
- クイズ: validateポリシー quiz
mutateとgenerate
ポリシーの例外とレポート
Kubernetes 自身が検査する
ラベル一つで Pod セキュリティ標準を有効にする
ポリシーにも試験が要る
- ポリシー試験 — 通過と拒否を同時に固定する reading
- ルールを緩めたのに、テストはその日も緑のままだった lab
- クイズ: ポリシーにも試験が要る quiz