3.5.4. コントロールプレーンの分離
Hosted Control Plane を設定して、ネットワークトラフィックやコントロールプレーン Pod を分離できます。
3.5.4.1. ネットワークポリシーの分離 リンクのコピーリンクがクリップボードにコピーされました!
リンクのコピーリンクがクリップボードにコピーされました!
各 Hosted Control Plane は、専用の Kubernetes namespace で稼働するように指定されます。デフォルトでは、Kubernetes namespace はすべてのネットワークトラフィックを拒否します。
次のネットワークトラフィックは、Kubernetes Container Network Interface (CNI) によって適用されるネットワークポリシーによって許可されます。
- 同じ namespace (テナント内) での Ingress Pod 間通信
-
テナントのホストされた
kube-apiserverPod へのポート 6443 の Ingress -
network.openshift.io/policy-group: monitoringラベルを持つ管理クラスターの Kubernetes namespace からのメトリクススクレイピングは、監視用に許可されます。