Chuyển đến nội dung chính

第 37 課:KYVERNO 策略引擎

使用 GitOps 部署 Kyverno 策略引擎、驗證/突變/生成策略、最佳實踐實施、影像驗證和策略即程式碼工作流程。

🔒 DevSecOps — 第 37 課 第 37 課:KYVERNO 政策引擎

使用 Kubernetes HA 在本地部署微服務

第 9 部分:安全強化

xdev.asia

🎯 課程目標__HTMLTAG_66___
  • ✅ Kyverno 架構與准入 webhooks
  • ✅ 驗證策略(阻止危險設定)
  • ✅ 突變策略(注入預設值)
  • ✅ 產生策略(自動建立資源)
  • ✅ 影像驗證(共同簽署)
  • ✅ 策略即程式碼 GitOps 工作流程__HTMLTAG_79___

第 1 部分:KYVERNO 架構

程式碼區塊_0

程式碼區塊_1

程式碼區塊_2


第 2 部分:驗證政策

程式碼區塊_3


第 3 部分:突變政策

程式碼區塊_4


第 4 部分:產生政策

程式碼區塊_5


第 5 部分:影像驗證

程式碼區塊_6

程式碼區塊_7


第 6 部分:政策報告

程式碼區塊_8


💡 重點

    ___HTMLTAG_103__HTMLTAG_104___Kyverno:Kubernetes 原生策略引擎(YAML,無 Rego) ___HTMLTAG_107__HTMLTAG_108___驗證:阻止不合規資源 ___HTMLTAG_111__HTMLTAG_112___變異:自動注入安全預設值 ___HTMLTAG_115__HTMLTAG_116___產生:自動建立NetworkPolicy、ResourceQuota ___HTMLTAG_119__HTMLTAG_120___影像驗證:需要連署簽章 ___HTMLTAG_123__HTMLTAG_124___策略報告:審核整個叢集的合規性

🎯 練習

練習 1:核心政策__HTMLTAG_132___
  • 部署 Kyverno,建立驗證策略__HTMLTAG_135___
  • 測試:無限制部署 Pod → 應被阻止
  • 為 securityContext 建立突變策略

練習 2:政策報告

  • 使用審核模式原則掃描現有群集__HTMLTAG_145___
  • 查看違規行為報告
  • 修復違規後切換到強制模式

📚 下一篇文章

在第38課:Falco運行時安全中,我們將實現運行時威脅偵測。