🎯 レッスンの目的__HTMLTAG_66___
- ✅ Kyverno アーキテクチャとアドミッション Webhook
- ✅ 検証ポリシー (危険な構成をブロック)
- ✅ ミューテーション ポリシー (デフォルトの挿入)
- ✅ 生成ポリシー (リソースの自動作成)
- ✅ 画像検証 (署名)
- ✅ コードとしてのポリシー GitOps ワークフロー__HTMLTAG_79___
パート 1: KYVERNO アーキテクチャ
コードブロック_0
コードブロック_1
コードブロック_2
パート 2: 検証ポリシー
コードブロック_3
パート 3: ミューテーション ポリシー
コードブロック_4
パート 4: 生成ポリシー
コードブロック_5
パート 5: 画像検証
コードブロック_6
コードブロック_7
パート 6: 政策報告書
コードブロック_8
💡 重要なポイント
- Kyverno: Kubernetes ネイティブのポリシー エンジン (YAML、Rego なし)
- 検証: 非準拠リソースをブロック
- Mutate: セキュリティのデフォルトを自動挿入
- 生成: ネットワークポリシー、リソースクォータの自動作成
- 画像検証: 連署署名が必要
- ポリシー レポート: クラスター全体のコンプライアンスの監査
🎯 演習
_演習 1: コア ポリシー__HTMLTAG_132___
- Kyverno をデプロイし、検証ポリシーを作成__HTMLTAG_135___
- テスト: 制限なしでポッドをデプロイ → ブロックされる必要があります
- securityContext の変更ポリシーを作成
_演習 2: ポリシー レポート
- 監査モード ポリシーを使用して既存のクラスターをスキャン__HTMLTAG_145___
- _違反がないかポリシー レポートを確認
- 違反を修正したら強制モードに切り替える
📚 次の投稿
__HTMLTAG_155___レッスン 38: Falco ランタイム セキュリティ では、ランタイム脅威検出を実装します。