🎯 課程目標__HTMLTAG_66___
- ✅ Kyverno 架構與准入 webhooks
- ✅ 驗證策略(阻止危險設定)
- ✅ 突變策略(注入預設值)
- ✅ 產生策略(自動建立資源)
- ✅ 影像驗證(共同簽署)
- ✅ 策略即程式碼 GitOps 工作流程__HTMLTAG_79___
第 1 部分:KYVERNO 架構
程式碼區塊_0
程式碼區塊_1
程式碼區塊_2
第 2 部分:驗證政策
程式碼區塊_3
第 3 部分:突變政策
程式碼區塊_4
第 4 部分:產生政策
程式碼區塊_5
第 5 部分:影像驗證
程式碼區塊_6
程式碼區塊_7
第 6 部分:政策報告
程式碼區塊_8
💡 重點
-
___HTMLTAG_103__HTMLTAG_104___Kyverno:Kubernetes 原生策略引擎(YAML,無 Rego)
___HTMLTAG_107__HTMLTAG_108___驗證:阻止不合規資源
___HTMLTAG_111__HTMLTAG_112___變異:自動注入安全預設值
___HTMLTAG_115__HTMLTAG_116___產生:自動建立NetworkPolicy、ResourceQuota
___HTMLTAG_119__HTMLTAG_120___影像驗證:需要連署簽章
___HTMLTAG_123__HTMLTAG_124___策略報告:審核整個叢集的合規性
🎯 練習
練習 1:核心政策__HTMLTAG_132___
- 部署 Kyverno,建立驗證策略__HTMLTAG_135___
- 測試:無限制部署 Pod → 應被阻止
- 為 securityContext 建立突變策略
練習 2:政策報告
- 使用審核模式原則掃描現有群集__HTMLTAG_145___
- 查看違規行為報告
- 修復違規後切換到強制模式
📚 下一篇文章
在第38課:Falco運行時安全中,我們將實現運行時威脅偵測。