Policyer
Regler som en boundary sätter för vad som får köras i den — vilka beräkningsplaner, etiketter, avbildningsregister och avbildningstaggar dess arbetslaster får använda.
En policy är en regel som en boundary sätter för sina egna arbetslaster. Den hör till en boundary, gäller alla kluster som boundaryn omfattar eller ett kluster du väljer, och är antingen Tillämpas eller Inaktiverad. Policyer hanteras på sidan Policyer, som du når via Policys under Säkerhet i portalens sidomeny.
De fyra reglerna
| Regel | Vad den stoppar |
|---|---|
| Tillåtna beräkningsplaner | Att skapa en resurs, eller flytta en till en annan beräkningsplan, på en plan som policyn inte listar |
| Obligatoriska etiketter | Arbetslaster som saknar en etikett, eller har fel värde på den |
| Tillåtna register | Arbetslaster med en avbildning från ett register som policyn inte listar |
| Förbjud taggen latest | Arbetslaster med en avbildning taggad latest, eller helt utan tagg |
Varje regel beskrivs i detalj, med exempel på vad den avvisar, i Regelreferens.
Var en policy tillämpas
Reglerna tillämpas på två olika ställen, och det avgör vad en policy kan se:
- Tillåtna beräkningsplaner kontrolleras av plattformen när en resurs skapas eller dess plan ändras — i portalen, CLI:t och API:t likadant. Portalen gråar dessutom ut planer som en policy inte tillåter. Inget av det skrivs till något kluster.
- De andra tre är admission-regler i varje kluster. När en policy sparas skriver plattformen den till varje kluster den gäller, och varje klusters operator gör om den till en admission-policy i Kubernetes som kontrollerar poddar och de objekt som skapar dem i boundaryns namnrymder. De kontrollerar det som skapas eller ändras från och med då; det som redan körs fortsätter att köras.
En policy gäller alltid bara den boundary den hör till: en admission-regel är knuten till de namnrymder som är märkta med den boundaryn, och en regel om beräkningsplaner läses bara för den boundaryns resurser.
Tillämpas och inaktiverad
En inaktiverad policy finns kvar och är kvar installerad i sina kluster, men blockerar ingenting. Slår du på den igen gäller den på nytt utan att behöva skapas om. Tar du bort en policy försvinner den från alla kluster den var installerad i.
Sidor
- Skapa en policy
- Hantera policyer — tillämpa, inaktivera, redigera och ta bort
- Regelreferens
- Behörigheter
- API-fel