Dezkubeدزکوب

فناوری · سیاست و ایزوله

Kyverno در دزکوب

موتور سیاست کلاستر

نسخهٔ پین‌شده
⟦V_KYVERNO⟧
لایسنس
Apache 2.0
گروه در استک
سیاست و ایزوله

Kyverno چیست

موتور سیاستی که قواعد سازمانی را روی منابع Kubernetes اعمال می‌کند: چه چیزی مجاز است، چه چیزی باید تغییر کند، چه چیزی رد می‌شود.

چرا این را انتخاب کردیم

گزینه‌هایی که بررسی و رد شدند، و دلیل رد هر کدام
گزینه‌ای که رد شدچرا نه
بدون موتور سیاستقواعد سازمانی فقط در مستندات می‌مانند
موتور مبتنی بر زبان سیاست تخصصییادگیری یک زبان جدید برای تیم شما
دلیل تعیین‌کننده

قواعد Kyverno با همان YAML آشنای Kubernetes نوشته می‌شوند.

ما دقیقاً چطور استفاده‌اش می‌کنیم

  • اعمال قواعد سازمانی روی منابع، به‌عنوان یک لایهٔ اضافه بر سیاست پذیرش خودمان.
  • حالت اعمال یا فقط-ثبت، قابل تنظیم.
  • نتیجهٔ جمع‌بندی در همان سطحی که واقعاً هست گزارش می‌شود، همراه با شکاف‌ها — هیچ گرد کردن به بالایی وجود ندارد.

برای شما چه چیزی عوض می‌شود

  • قاعدهٔ سازمانی در PDFقاعدهٔ اعمال‌شونده
  • کشف تخلف پس از وقوعرد شدن در لحظهٔ ورود

مرزها و محدودیت‌ها

این سکشن در هر صفحهٔ فناوری اجباری است. هر ابزاری مرزی دارد؛ صفحه‌ای که مرزش را نگوید، بقیه‌اش هم قابل اتکا نیست.

  • تلهٔ مهم: حالت «فقط ثبت» تخلف را می‌نویسد و شیء را می‌پذیرد. یعنی سیاستی که به‌نظر فعال است، در عمل هیچ چیزی را مسدود نمی‌کند. دزکوب این حالت را در کد پین می‌کند و وضعیتش را صریح گزارش می‌دهد — به‌جای اینکه فقط در مستندات هشدار بدهد.
  • سیاست‌های پیچیده می‌توانند بر تأخیر پذیرش اثر بگذارند. تعداد و پیچیدگی قواعد باید مدیریت شود.

این را روی زیرساخت خودتان ببینید.

همین مؤلفه را در کلاستر شما پیکربندی می‌کنیم و نشان می‌دهیم.