20.7. Configuration de l'isolation des multitenants à l'aide d'une stratégie de réseau
En tant qu'administrateur de cluster, vous pouvez configurer vos stratégies réseau pour assurer l'isolation du réseau multitenant.
Si vous utilisez le plugin réseau OpenShift SDN, la configuration des politiques réseau comme décrit dans cette section fournit une isolation réseau similaire au mode multitenant mais avec un mode de politique réseau défini.
20.7.1. Configuration de l'isolation des multitenants à l'aide d'une stratégie de réseau Copier lienLien copié sur presse-papiers!
Vous pouvez configurer votre projet pour l'isoler des pods et des services dans d'autres espaces de noms de projets.
Conditions préalables
-
Votre cluster utilise un plugin réseau qui prend en charge les objets
NetworkPolicy
, tel que le fournisseur de réseau OpenShift SDN avecmode: NetworkPolicy
. Ce mode est le mode par défaut pour OpenShift SDN. -
You installed the OpenShift CLI (
oc
). -
Vous êtes connecté au cluster avec un utilisateur disposant des privilèges
admin
.
Procédure
Créez les objets
NetworkPolicy
suivants :Une police nommée
allow-from-openshift-ingress
.Copy to Clipboard Copied! Toggle word wrap Toggle overflow Notepolicy-group.network.openshift.io/ingress: ""
est l'étiquette de sélecteur d'espace de noms préférée pour OpenShift SDN. Vous pouvez utiliser l'étiquette de sélecteur d'espace de nomsnetwork.openshift.io/policy-group: ingress
, mais il s'agit d'une étiquette héritée.Une police nommée
allow-from-openshift-monitoring
:Copy to Clipboard Copied! Toggle word wrap Toggle overflow Une police nommée
allow-same-namespace
:Copy to Clipboard Copied! Toggle word wrap Toggle overflow Une police nommée
allow-from-kube-apiserver-operator
:Copy to Clipboard Copied! Toggle word wrap Toggle overflow Pour plus de détails, voir Nouveau contrôleur de webhook
kube-apiserver-operator
validant l'état de santé du webhook.
Facultatif : Pour confirmer que les politiques de réseau existent dans votre projet actuel, entrez la commande suivante :
oc describe networkpolicy
$ oc describe networkpolicy
Copy to Clipboard Copied! Toggle word wrap Toggle overflow Exemple de sortie
Copy to Clipboard Copied! Toggle word wrap Toggle overflow