测验:策略的运营
推出新政策最合适的标准程序是什么?
- 从一开始就强制执行,如果出现问题则添加例外情况。
- 仅在开发集群上设置“强制”,并将生产永久设置为“审核”。
- 运行审核几天,检查 PolicyReport 命中列表是否符合预期,然后上传到 Enforce。
- 仅强制执行代码审查而不执行策略
validationFailureActionOverrides 和规则单元 failureAction 之间的正确关系是什么?
- 两者的功能相同,您只需使用其中之一即可。
- 覆盖覆盖规则级别设置并始终优先
- 覆盖仅适用于变异规则
- 规则单元确定强制执行哪个规则,而覆盖则确定强制执行哪个命名空间。两轴可组合
当 spec.applyRules 设置为 One 时会发生什么?
- 仅加载具有一条规则的策略
- 仅将第一个匹配的规则应用于匹配的资源并停止。
- 规则每天仅评估一次
- 在PolicyReport中只留下一个结果
为什么kyverno apply policy.yaml --resource pod.yaml可以用作CI门?
- 这是因为该策略会自动升级为“强制”。
- 它在不连接集群的情况下运行,如果出现故障或错误,退出代码为 1 并且作业停止。
使用PolicyException时最重要的原则是什么?
- 缩小策略名称、规则名称和名称模式的范围。如果例外情况超过目标的一半,该政策只会给人安全的假象。
- 例外总是在集群范围内进行。
- 在需要例外的命名空间中,删除策略本身。
- 例外仅适用于变异规则。
在没有 Kyverno 的情况下,如何强制执行 pod 安全级别(无 root、无权限升级、删除功能等)?
- 将安全项添加到ResourceQuota
- 使用 NetworkPolicy 限制 pod 权限
- 使用 Pod 安全准入标记命名空间。您可以使用三种模式和版本标签强制执行标准评级:强制·审核·警告
- 通过在 Pod 使用的 ServiceAccount 中指定 securityContext 来强制执行此操作。