🎯 レッスンの目的__HTMLTAG_68___
- ✅ マルチテナンシー モデル (ソフト分離とハード分離)
- ✅ チーム/環境ごとの名前空間戦略
- ✅ 名前空間分離のためのネットワーク ポリシー__HTMLTAG_75___
- ✅ テナントごとの RBAC__HTMLTAG_77___
- ✅ テナント オンボーディングの自動化 (Kyverno 生成)
パート 1: マルチテナンシー モデル
コードブロック_0
| アスペクト | 名前空間の分離 | クラスターの分離 |
|---|---|---|
| コスト | 低 (共有インフラ) | 高 (個別クラスター) |
| セキュリティ | 中 (ソフト境界) | 高 (ハード境界) |
| 複雑さ | 低 | 高 |
| リソースの共有 | 効率的 | 無駄 |
| 最適な用途 | 同じ組織のチーム | 異なる顧客/コンプライアンス |
パート 2: ネームスペース戦略
コードブロック_1
コードブロック_2
パート 3: ネットワークの分離
コードブロック_3
パート 4: テナントごとの RBAC
コードブロック_4
💡 重要なポイント
- チームごとの名前空間: 分離とリソース効率のバランス
- 自動オンボーディング: Kyverno はクォータ + LimitRange + NetworkPolicy を生成します
- _ネットワーク分離: デフォルトのすべて拒否、特定のクロスネームスペースを許可
- テナントごとのRBAC: チームごとのロール、クラスター管理者なし
- PSS ラベル: すべてのテナント名前空間に制限を適用
🎯 演習__HTMLTAG_176___
演習 1: テナントのオンボーディング__HTMLTAG_178___
- チーム ラベルを使用して名前空間を作成 → 自動プロビジョニングされたリソースを確認
- ネットワーク ポリシーが名前空間を越えたトラフィックをブロックしていることを確認
- RBAC のテスト: チーム メンバーはデプロイできますが、シークレットにはアクセスできません__HTMLTAG_185___
_演習 2: 名前空間を越えた通信__HTMLTAG_188___
- ネットワーク ポリシー経由でチーム A サービスがチーム B API を呼び出すことを許可
- サービス間認証用に Istio AuthorizationPolicy を構成する
📚 次の投稿
__HTMLTAG_199___レッスン 44: 災害復旧とバックアップ戦略 では、セクション 11 — DR とカオス エンジニアリングを開始します。