Chuyển đến nội dung chính

レッスン 37: KYVERNO ポリシー エンジン

Kyverno ポリシー エンジン、検証/変更/生成ポリシー、ベスト プラクティスの適用、イメージ検証、GitOps を使用したコードとしてのポリシー ワークフローを展開します。

🔒 DevSecOps — レッスン 37 レッスン 37: KYVERNO ポリシー エンジン

Kubernetes HA を使用してマイクロサービスをオンプレミスにデプロイ

パート 9: セキュリティ強化

xdev.asia_

🎯 レッスンの目的__HTMLTAG_66___
  • ✅ Kyverno アーキテクチャとアドミッション Webhook
  • ✅ 検証ポリシー (危険な構成をブロック)
  • ✅ ミューテーション ポリシー (デフォルトの挿入)
  • ✅ 生成ポリシー (リソースの自動作成)
  • ✅ 画像検証 (署名)
  • ✅ コードとしてのポリシー GitOps ワークフロー__HTMLTAG_79___

パート 1: KYVERNO アーキテクチャ

コードブロック_0

コードブロック_1

コードブロック_2


パート 2: 検証ポリシー

コードブロック_3


パート 3: ミューテーション ポリシー

コードブロック_4


パート 4: 生成ポリシー

コードブロック_5


パート 5: 画像検証

コードブロック_6

コードブロック_7


パート 6: 政策報告書

コードブロック_8


💡 重要なポイント

  1. Kyverno: Kubernetes ネイティブのポリシー エンジン (YAML、Rego なし)
  2. 検証: 非準拠リソースをブロック
  3. Mutate: セキュリティのデフォルトを自動挿入
  4. 生成: ネットワークポリシー、リソースクォータの自動作成
  5. 画像検証: 連署署名が必要
  6. ポリシー レポート: クラスター全体のコンプライアンスの監査

🎯 演習

_演習 1: コア ポリシー__HTMLTAG_132___
  • Kyverno をデプロイし、検証ポリシーを作成__HTMLTAG_135___
  • テスト: 制限なしでポッドをデプロイ → ブロックされる必要があります
  • securityContext の変更ポリシーを作成

_演習 2: ポリシー レポート

  • 監査モード ポリシーを使用して既存のクラスターをスキャン__HTMLTAG_145___
  • _違反がないかポリシー レポートを確認
  • 違反を修正したら強制モードに切り替える

📚 次の投稿

__HTMLTAG_155___レッスン 38: Falco ランタイム セキュリティ では、ランタイム脅威検出を実装します。