2.4.10. 集成 gatekeeper 约束和约束模板
Gatekeeper 是一个验证 webhook,它强制执行基于 CustomResourceDefinition(CRD)的策略,该策略与 Open Policy Agent(OPA)一起运行。您可以安装 Gatekeeper 来将 gatekeeper 策略与 Red Hat Advanced Cluster Management for Kubernetes 集成。Gatekeeper 策略可用于评估 Kubernetes 资源合规性。您可以使用 OPA 作为策略引擎,并使用 Rego 作为策略语言。
gatekeeper 策略已创建为 Kubernetes 配置策略。Gatekeeper 策略包括约束模板(ConstraintTemplates
)和约束、审计模板和准入模板。如需更多信息,请参阅 Gatekeeper。
先决条件:
-
您必须在受管集群上安装 Gatekeeper 才能使用 gatekeeper 策略控制器。如需更多信息,请参阅
open-policy-agent/gatekeeper
存储库。 - Kubernetes 版本 1.14 或更高版本
Red Hat Advanced Cluster Management 在 Red Hat Advanced Cluster Management gatekeeper 策略中应用以下约束模板:
ConstraintTemplates
和约束:使用policy-gatekeeper-k8srequiredlabels
策略在受管集群上创建 gatekeeper 约束模板。Copy to Clipboard Copied! Toggle word wrap Toggle overflow audit
模板:使用policy-gatekeeper-audit
定期检查并评估为检测出错误协调而强制执行的 gatekeeper 策略的现有资源。Copy to Clipboard Copied! Toggle word wrap Toggle overflow 准入
模板:使用policy-gatekeeper-admission
检查由 gatekeeper admission webhook 创建的错误配置:Copy to Clipboard Copied! Toggle word wrap Toggle overflow
如需了解更多详细信息,请参阅 policy-gatekeeper-sample.yaml
。
了解如何使用 Red Hat Advanced Cluster Management gatekeeper Operator 策略安装 gatekeeper 并创建一个 Red Hat Advanced Cluster Management gatekeeper operator 策略,请参阅 Gatekeeper 策略集成以了解更多详细信息。有关安全框架的更多信息,请参阅监管和风险。