Hoppa till innehållet
Stackship-dokumentation English

PolicyerAnvändareMaskinöversatt

Skapa en policy

Välj en regel, fyll i vad den tillåter eller kräver, namnge policyn, välj dess kluster och bestäm om den ska tillämpas direkt.

Kräver: policies/write

För att skapa en policy behöver du policies/write i boundaryn; rollerna Owner och Contributor har den. En policy gäller den boundary du arbetar i.

Öppna dialogen

Öppna Policys under Säkerhet i sidomenyn i portalen på https://portal.example.com och välj Skapa policy. Dialogen Skapa policy frågar, uppifrån och ned, vad policyn tillämpar, dess parametrar, dess namn och beskrivning, dess omfattning och om den ska tillämpas.

Välj regel

Välj en regel under Vad policyn tillämpar. En policy innehåller exakt en regel; skapa flera policyer för att kombinera regler.

Regel Parametrar
Tillåtna beräkningsplaner Planerna som resurser får använda
Obligatoriska etiketter Etikettnycklar, var och en med ett valfritt obligatoriskt värde
Tillåtna register Registerprefix som avbildningar får komma från
Förbjud taggen latest Inga

Innan du tillämpar en admission-regel, läs vad den kontrollerar i Regelreferens: den gäller också de poddar och jobb som plattformen skapar för dina resurser.

Fyll i parametrarna

Tillåtna beräkningsplaner

Tillåtna beräkningsplaner listar de planer som den här boundaryn erbjuder, grupperade efter den resurstyp som erbjuder dem — appar, containerinstanser, funktioner, PostgreSQL, SQL Server, Qdrant och Valkey. Kryssa i de planer som ska tillåtas; välj minst en.

Viktigt

En ikryssad plan tillåts för alla resurstyper, och policyn begränsar alla resurstyper till de ikryssade namnen. Kryssar du bara i appplaner blockerar du därför också att skapa en Valkey-lagring eller en databas vars planer har andra namn. Kryssa i planerna för varje resurstyp du vill ha kvar tillgänglig.

Om planerna inte kan hämtas visar dialogen i stället en textlista där du skriver plannamn. Ett namn som inte matchar någon plan tillåter ingenting. En plan som redan finns på policyn men inte längre erbjuds visas kvar under Erbjuds inte längre.

Obligatoriska etiketter

Lägg till en rad per etikett med Lägg till etikett: en Etikettnyckel och, om du vill, ett Obligatoriskt värde. Med tomt värde behöver etiketten bara finnas; med ett värde måste den ha exakt det värdet. Varje nyckel får förekomma en gång.

Tillåtna register

Under Tillåtna registerprefix lägger du till ett prefix per rad med Lägg till, till exempel ghcr.io/acme. En avbildning tillåts när den är ett prefix eller fortsätter ett efter ett /: ghcr.io/acme tillåter ghcr.io/acme/web:1.4 men inte ghcr.io/acme-tools/web:1.4.

Förbjud taggen latest

Den här regeln har inget att fylla i.

Namn och beskrivning

  • Namn — 3 till 63 tecken: gemener, siffror och bindestreck, och det måste börja och sluta med en bokstav eller siffra. Namnet måste vara unikt i boundaryn och är hur policyn adresseras. Det kan inte ändras i portalen efter att policyn skapats.
  • Beskrivning — valfri, högst 256 tecken.

Omfattning

Omfattning är Alla kluster som standard: varje kluster som boundaryn omfattar, även kluster den omfattar senare. Välj ett enskilt kluster för att begränsa policyn till det.

Tillåtna beräkningsplaner bryr sig inte om omfattningen: regeln gäller hela boundaryn, vilket kluster som än är valt.

Tillämpa eller inte

Tillämpa den här policyn är påslaget som standard. Stäng av det för att installera policyn utan att den blockerar något, och slå på det senare från listan — se Tillämpa eller inaktivera en policy.

Skapa den

Välj Skapa policy. Plattformen sparar policyn och skriver den direkt till varje kluster i dess omfattning, och meddelandet Policyn har skapats visas — även när ett kluster inte kunde ta emot den. Ett kluster som inte går att nå i det ögonblicket får policyn vid plattformens nästa nytt försök, som standard inom fem minuter. Policyn visas i listan med sin regel, omfattning och status.

Med API:t

Det finns inget stsh-kommando som skapar en policy; använd stsh api eller valfri HTTP-klient med POST /boundaries/<boundary-id>/resources/policies:

bash
stsh api POST /boundaries/<boundary-id>/resources/policies -d '{
  "name": "no-latest",
  "description": "Pin every image",
  "ruleKind": "DisallowLatestTag",
  "clusterId": null,
  "enabled": true,
  "parameters": {}
}'
  • ruleKind är AllowedComputePlans, RequiredLabels, AllowedRegistries eller DisallowLatestTag.
  • parameters innehåller exakt regelns egen medlem — allowedComputePlans (en lista), requiredLabels (ett objekt från nyckel till värde, "" för valfritt värde) eller allowedRegistries (en lista) — och ingenting för DisallowLatestTag.
  • I allowedComputePlans kan en post ange vilken resurstyp den gäller, till exempel valkey/small. En sådan post gäller bara den typen, och en policy vars poster alla anger andra typer säger ingenting om en typ. Portalen skriver bara rena plannamn.
  • Utelämnat enabled betyder påslagen. Utelämnat eller null clusterId betyder alla kluster.
  • API:t kontrollerar bara att namnet inte är tomt och att det är unikt i boundaryn; namnreglerna ovan är portalens.

Svaret är 201 med policyn, inklusive en lista projections med en post per kluster som policyn skrevs till: applied, och ett message när den inte kom fram. Listan är tom för Tillåtna beräkningsplaner, som aldrig skrivs till något kluster. Avvisningar listas i API-fel.