Skapa en policy
Välj en regel, fyll i vad den tillåter eller kräver, namnge policyn, välj dess kluster och bestäm om den ska tillämpas direkt.
Kräver: policies/write
För att skapa en policy behöver du policies/write i boundaryn; rollerna Owner och Contributor
har den. En policy gäller den boundary du arbetar i.
Öppna dialogen
Öppna Policys under Säkerhet i sidomenyn i portalen på https://portal.example.com och välj Skapa policy. Dialogen Skapa policy frågar, uppifrån och ned, vad policyn tillämpar, dess parametrar, dess namn och beskrivning, dess omfattning och om den ska tillämpas.
Välj regel
Välj en regel under Vad policyn tillämpar. En policy innehåller exakt en regel; skapa flera policyer för att kombinera regler.
| Regel | Parametrar |
|---|---|
| Tillåtna beräkningsplaner | Planerna som resurser får använda |
| Obligatoriska etiketter | Etikettnycklar, var och en med ett valfritt obligatoriskt värde |
| Tillåtna register | Registerprefix som avbildningar får komma från |
| Förbjud taggen latest | Inga |
Innan du tillämpar en admission-regel, läs vad den kontrollerar i Regelreferens: den gäller också de poddar och jobb som plattformen skapar för dina resurser.
Fyll i parametrarna
Tillåtna beräkningsplaner
Tillåtna beräkningsplaner listar de planer som den här boundaryn erbjuder, grupperade efter den resurstyp som erbjuder dem — appar, containerinstanser, funktioner, PostgreSQL, SQL Server, Qdrant och Valkey. Kryssa i de planer som ska tillåtas; välj minst en.
Viktigt
En ikryssad plan tillåts för alla resurstyper, och policyn begränsar alla resurstyper till de ikryssade namnen. Kryssar du bara i appplaner blockerar du därför också att skapa en Valkey-lagring eller en databas vars planer har andra namn. Kryssa i planerna för varje resurstyp du vill ha kvar tillgänglig.
Om planerna inte kan hämtas visar dialogen i stället en textlista där du skriver plannamn. Ett namn som inte matchar någon plan tillåter ingenting. En plan som redan finns på policyn men inte längre erbjuds visas kvar under Erbjuds inte längre.
Obligatoriska etiketter
Lägg till en rad per etikett med Lägg till etikett: en Etikettnyckel och, om du vill, ett Obligatoriskt värde. Med tomt värde behöver etiketten bara finnas; med ett värde måste den ha exakt det värdet. Varje nyckel får förekomma en gång.
Tillåtna register
Under Tillåtna registerprefix lägger du till ett prefix per rad med Lägg till, till exempel
ghcr.io/acme. En avbildning tillåts när den är ett prefix eller fortsätter ett efter ett /:
ghcr.io/acme tillåter ghcr.io/acme/web:1.4 men inte ghcr.io/acme-tools/web:1.4.
Förbjud taggen latest
Den här regeln har inget att fylla i.
Namn och beskrivning
- Namn — 3 till 63 tecken: gemener, siffror och bindestreck, och det måste börja och sluta med en bokstav eller siffra. Namnet måste vara unikt i boundaryn och är hur policyn adresseras. Det kan inte ändras i portalen efter att policyn skapats.
- Beskrivning — valfri, högst 256 tecken.
Omfattning
Omfattning är Alla kluster som standard: varje kluster som boundaryn omfattar, även kluster den omfattar senare. Välj ett enskilt kluster för att begränsa policyn till det.
Tillåtna beräkningsplaner bryr sig inte om omfattningen: regeln gäller hela boundaryn, vilket kluster som än är valt.
Tillämpa eller inte
Tillämpa den här policyn är påslaget som standard. Stäng av det för att installera policyn utan att den blockerar något, och slå på det senare från listan — se Tillämpa eller inaktivera en policy.
Skapa den
Välj Skapa policy. Plattformen sparar policyn och skriver den direkt till varje kluster i dess omfattning, och meddelandet Policyn har skapats visas — även när ett kluster inte kunde ta emot den. Ett kluster som inte går att nå i det ögonblicket får policyn vid plattformens nästa nytt försök, som standard inom fem minuter. Policyn visas i listan med sin regel, omfattning och status.
Med API:t
Det finns inget stsh-kommando som skapar en policy; använd stsh api eller valfri HTTP-klient
med POST /boundaries/<boundary-id>/resources/policies:
stsh api POST /boundaries/<boundary-id>/resources/policies -d '{
"name": "no-latest",
"description": "Pin every image",
"ruleKind": "DisallowLatestTag",
"clusterId": null,
"enabled": true,
"parameters": {}
}'ruleKindärAllowedComputePlans,RequiredLabels,AllowedRegistriesellerDisallowLatestTag.parametersinnehåller exakt regelns egen medlem —allowedComputePlans(en lista),requiredLabels(ett objekt från nyckel till värde,""för valfritt värde) ellerallowedRegistries(en lista) — och ingenting förDisallowLatestTag.- I
allowedComputePlanskan en post ange vilken resurstyp den gäller, till exempelvalkey/small. En sådan post gäller bara den typen, och en policy vars poster alla anger andra typer säger ingenting om en typ. Portalen skriver bara rena plannamn. - Utelämnat
enabledbetyder påslagen. Utelämnat ellernullclusterIdbetyder alla kluster. - API:t kontrollerar bara att namnet inte är tomt och att det är unikt i boundaryn; namnreglerna ovan är portalens.
Svaret är 201 med policyn, inklusive en lista projections med en post per kluster som policyn
skrevs till: applied, och ett message när den inte kom fram. Listan är tom för Tillåtna
beräkningsplaner, som aldrig skrivs till något kluster. Avvisningar listas i
API-fel.