فناوری · سیاست و ایزوله
Kyverno در دزکوب
موتور سیاست کلاستر
- نسخهٔ پینشده
- ⟦V_KYVERNO⟧
- لایسنس
- Apache 2.0
- گروه در استک
- سیاست و ایزوله
Kyverno چیست
موتور سیاستی که قواعد سازمانی را روی منابع Kubernetes اعمال میکند: چه چیزی مجاز است، چه چیزی باید تغییر کند، چه چیزی رد میشود.
چرا این را انتخاب کردیم
| گزینهای که رد شد | چرا نه |
|---|---|
| بدون موتور سیاست | قواعد سازمانی فقط در مستندات میمانند |
| موتور مبتنی بر زبان سیاست تخصصی | یادگیری یک زبان جدید برای تیم شما |
دلیل تعیینکننده
قواعد Kyverno با همان YAML آشنای Kubernetes نوشته میشوند.
ما دقیقاً چطور استفادهاش میکنیم
- اعمال قواعد سازمانی روی منابع، بهعنوان یک لایهٔ اضافه بر سیاست پذیرش خودمان.
- حالت اعمال یا فقط-ثبت، قابل تنظیم.
- نتیجهٔ جمعبندی در همان سطحی که واقعاً هست گزارش میشود، همراه با شکافها — هیچ گرد کردن به بالایی وجود ندارد.
برای شما چه چیزی عوض میشود
- قاعدهٔ سازمانی در PDFقاعدهٔ اعمالشونده
- کشف تخلف پس از وقوعرد شدن در لحظهٔ ورود
مرزها و محدودیتها
این سکشن در هر صفحهٔ فناوری اجباری است. هر ابزاری مرزی دارد؛ صفحهای که مرزش را نگوید، بقیهاش هم قابل اتکا نیست.
- تلهٔ مهم: حالت «فقط ثبت» تخلف را مینویسد و شیء را میپذیرد. یعنی سیاستی که بهنظر فعال است، در عمل هیچ چیزی را مسدود نمیکند. دزکوب این حالت را در کد پین میکند و وضعیتش را صریح گزارش میدهد — بهجای اینکه فقط در مستندات هشدار بدهد.
- سیاستهای پیچیده میتوانند بر تأخیر پذیرش اثر بگذارند. تعداد و پیچیدگی قواعد باید مدیریت شود.
اینها را هم ببینید
این را روی زیرساخت خودتان ببینید.
همین مؤلفه را در کلاستر شما پیکربندی میکنیم و نشان میدهیم.