2.3. hub 集群策略框架
要创建和管理策略,获得可见性和修复配置以满足标准,请使用 Red Hat Advanced Cluster Management for Kubernetes 监管安全策略框架。Red Hat Advanced Cluster Management for Kubernetes 监管功能为企业引进自己的安全策略提供了一个可扩展的策略框架。
除了受管集群命名空间外,您可以在 hub 集群上的任意命名空间中创建策略。如果在受管集群命名空间中创建了一个策略,它将被 Red Hat Advanced Cluster Management for Kubernetes 删除。每个 Red Hat Advanced Cluster Management 策略都可以组织为一个或多个策略模板定义。如需有关策略元素的更多详情,请参阅此页面的 Policy YAML 表部分。
2.3.1. 要求 复制链接链接已复制到粘贴板!
该策略需要一个
Placement,用于定义策略文档应用到的集群,以及绑定 Red Hat Advanced Cluster Management for Kubernetes 策略的PlacementBinding。策略资源根据关联的
放置定义应用到集群,您可以在其中查看与特定条件匹配的受管集群列表。与带有environment=dev标签的所有集群匹配的放置资源示例类似以下 YAML:apiVersion: cluster.open-cluster-management.io/v1beta1 kind: Placement metadata: name: placement-policy-role spec: predicates: - requiredClusterSelector: labelSelector: matchExpressions: - {key: environment, operator: In, values: ["dev"]} tolerations: - key: cluster.open-cluster-management.io/unavailable operator: Exists - key: cluster.open-cluster-management.io/unreachable operator: Exists要了解更多有关放置和支持的标准的信息,请参阅集群生命周期文档中的 放置概述。
除了
Placement资源外,还需要创建一个PlacementBinding,将放置资源绑定到策略。与带有environment=dev标签的所有集群匹配的放置资源示例类似以下 YAML:apiVersion: policy.open-cluster-management.io/v1 kind: PlacementBinding metadata: name: binding-policy-role placementRef: name: placement-policy-role1 kind: Placement apiGroup: cluster.open-cluster-management.io subjects:2 - name: policy-role kind: Policy apiGroup: policy.open-cluster-management.io-
要使用
放置资源,您必须将ManagedClusterSet资源绑定到带有ManagedClusterSetBinding资源的Placement资源的命名空间。如需了解更多详细信息 ,请参阅创建 ManagedClusterSetBinding 资源。 -
从控制台创建策略的
放置资源时,放置容限的状态会自动添加到Placement资源中。如需了解更多详细信息,请参阅 向放置添加容限。
最佳实践 :在使用 Placement 资源时,使用命令行界面(CLI) 来更新策略。