3.5. Gatekeeper の制約および制約テンプレートの統合
Gatekeeper ポリシーを作成するには、ConstraintTemplates
と制約を使用します。Policy
リソースの policy-templates
にテンプレートと制約を追加します。Red Hat Advanced Cluster Management ポリシーで Gatekeeper 制約を使用する以下の YAML の例を表示します。
ConstraintTemplates
と制約: Red Hat Advanced Cluster Management ポリシーを使用して Gatekeeper 統合機能を使用し、Gatekeeper 制約のマルチクラスター分散とハブクラスターでの Gatekeeper 監査結果の集約を行います。次の例では、GatekeeperConstraintTemplate
と制約 (K8sRequiredLabels
) を定義して、gatekeeper
ラベルがすべての namespace に設定されていることを確認します。Copy to Clipboard Copied! Toggle word wrap Toggle overflow - 1
remediationAction
がinform
に設定されているため、Gatekeeper 制約のenforcementAction
フィールドはwarn
にオーバーライドされます。これは、gatekeeper
ラベルが欠落している namespace の作成または更新を Gatekeeper が検出し、警告することを意味します。remediationAction
ポリシーがenforce
に設定されている場合、Gatekeeper 制約のenforcementAction
フィールドはdeny
にオーバーライドされます。このコンテキストでは、この設定により、gatekeeper
ラベルが欠落している namespace をユーザーが作成または更新できなくなります。- 2 3
- オプション: 各 Gatekeeper 制約または制約テンプレートに対して、
policy.open-cluster-management.io/severity
アノテーションの重大度値を設定します。有効な値は、他の Red Hat Advanced Cluster Management ポリシータイプと同じです (low
、medium
、high
、またはcritical
)。
以前のポリシーでは、ポリシーステータスメッセージ
warn - you must provide labels: {"gatekeeper"} (on Namespace default); warn - you must provide labels: {"gatekeeper"} (on Namespace gatekeeper-system)
が表示される場合があります。ポリシーから Gatekeeper 制約またはConstraintTemplates
を削除すると、その制約とConstraintTemplates
もマネージドクラスターから削除されます。コンソールから特定のマネージドクラスターの Gatekeeper 監査結果を表示するには、ポリシーテンプレートの Results ページに移動します。検索が有効になっている場合は、監査に失敗した Kubernetes オブジェクトの YAML を表示します。
注記:
- 関連資料 セクションは、Gatekeeper が監査結果を生成した場合にのみ使用できます。
- Gatekeeper 監査は、デフォルトでは 1 分ごとに実行されます。監査結果はハブクラスターに返送され、マネージドクラスターの Red Hat Advanced Cluster Management ポリシーステータスで表示されます。
policy-gatekeeper-admission
: Red Hat Advanced Cluster Management ポリシー内のpolicy-gatekeeper-admission
設定ポリシーを使用して、Gatekeeper アドミッション Webhook によって拒否された Kubernetes API リクエストを確認します。以下の例を参照してください。Copy to Clipboard Copied! Toggle word wrap Toggle overflow
3.5.1. 関連情報 リンクのコピーリンクがクリップボードにコピーされました!
詳細は、以下のリソースを参照してください。