Kyverno后臺掃描

將策略應用于集群中的現(xiàn)有資源。

Kyverno 可以驗證集群中可能在創(chuàng)建策略之前創(chuàng)建的現(xiàn)有資源室抽。在將新驗證策略更改為強制模式之前評估新 validate 策略對集群的潛在影響時,這可能很有用犀呼。將策略應用于現(xiàn)有資源稱為后臺掃描枣察,并且默認啟用,除非在策略中將 background 設(shè)置為 false晰奖,如下面的代碼片段所示。

spec:
  background: false
  rules:
  - name: default-deny-ingress

PolicyClusterPolicy 對象中默認啟用帶有 spec.background 字段的后臺掃描腥泥,允許 Kyverno 掃描現(xiàn)有資源并查找它們是否匹配任何 validate 規(guī)則匾南。如果發(fā)現(xiàn)違反現(xiàn)有策略的現(xiàn)有資源,后臺掃描會將它們記錄在 ClusterPolicyReportPolicyReport 對象中蛔外,具體取決于資源是否是命名空間級別的蛆楞。即使在 enforce 模式下,它也不會阻塞任何匹配到 validate 規(guī)則的現(xiàn)有資源夹厌。后臺掃描是可選字段豹爹,默認為true,僅對 validate 規(guī)則生效矛纹。它對 generatemutate 規(guī)則無效臂聋。

默認情況下,后臺掃描每小時發(fā)生一次或南,可以通過 background-scan 標志進行配置孩等。

后臺掃描會定期遍歷所有 background=true 的策略,并依據(jù)策略配置采够,按照 kind肄方、namespaceLabelSelector 從 API Server 獲取相關(guān)資源列表,再將資源挨個交由策略進行評估后蹬癌,并產(chǎn)生策略報告权她。

注意:Kyverno 不會改變現(xiàn)有資源以防止無意中更改工作負載虹茶。在后臺掃描期間不處理 mutate 和 generate 規(guī)則。

當啟用后臺掃描時隅要,無論規(guī)則的 validationFailureAction 被設(shè)置為 enforce 還是 audit蝴罪,違規(guī)行為將記錄在報告中。要查看報告如何與后臺掃描一起工作的詳細信息拾徙,請參閱下表洲炊。

background: true 的報告行為

新資源 已存在資源
validationFailureAction: enforce None Report
validationFailureAction: audit Report Report

background: false 的報告行為

新資源 已存在資源
validationFailureAction: enforce None None
validationFailureAction: audit Report None

策略中如果使用了來自 AdmissionReview請求信息中的變量(如 request.userInfo),將無法在后臺掃描模式下應用于現(xiàn)有資源尼啡,因為這些信息必須來自于一個 AdmissionReview 請求暂衡,而在資源已存在時,無法獲取到這些信息崖瞭。因此狂巢,這類策略必須將 background 設(shè)置為 false 以禁用后臺掃描。 request.objectrequest.namespace 變量例外书聚。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
禁止轉(zhuǎn)載唧领,如需轉(zhuǎn)載請通過簡信或評論聯(lián)系作者。
  • 序言:七十年代末雌续,一起剝皮案震驚了整個濱河市斩个,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌驯杜,老刑警劉巖受啥,帶你破解...
    沈念sama閱讀 206,126評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異鸽心,居然都是意外死亡滚局,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,254評論 2 382
  • 文/潘曉璐 我一進店門顽频,熙熙樓的掌柜王于貴愁眉苦臉地迎上來藤肢,“玉大人,你說我怎么就攤上這事糯景∴胰Γ” “怎么了?”我有些...
    開封第一講書人閱讀 152,445評論 0 341
  • 文/不壞的土叔 我叫張陵莺奸,是天一觀的道長丑孩。 經(jīng)常有香客問我,道長灭贷,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 55,185評論 1 278
  • 正文 為了忘掉前任略贮,我火速辦了婚禮甚疟,結(jié)果婚禮上仗岖,老公的妹妹穿的比我還像新娘。我一直安慰自己览妖,他們只是感情好轧拄,可當我...
    茶點故事閱讀 64,178評論 5 371
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著讽膏,像睡著了一般檩电。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上府树,一...
    開封第一講書人閱讀 48,970評論 1 284
  • 那天俐末,我揣著相機與錄音,去河邊找鬼奄侠。 笑死卓箫,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的垄潮。 我是一名探鬼主播烹卒,決...
    沈念sama閱讀 38,276評論 3 399
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼弯洗!你這毒婦竟也來了旅急?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 36,927評論 0 259
  • 序言:老撾萬榮一對情侶失蹤牡整,失蹤者是張志新(化名)和其女友劉穎藐吮,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體果正,經(jīng)...
    沈念sama閱讀 43,400評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡炎码,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 35,883評論 2 323
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了秋泳。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片潦闲。...
    茶點故事閱讀 37,997評論 1 333
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖迫皱,靈堂內(nèi)的尸體忽然破棺而出歉闰,到底是詐尸還是另有隱情,我是刑警寧澤卓起,帶...
    沈念sama閱讀 33,646評論 4 322
  • 正文 年R本政府宣布和敬,位于F島的核電站,受9級特大地震影響戏阅,放射性物質(zhì)發(fā)生泄漏昼弟。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,213評論 3 307
  • 文/蒙蒙 一奕筐、第九天 我趴在偏房一處隱蔽的房頂上張望舱痘。 院中可真熱鬧变骡,春花似錦、人聲如沸芭逝。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,204評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽旬盯。三九已至台妆,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間胖翰,已是汗流浹背接剩。 一陣腳步聲響...
    開封第一講書人閱讀 31,423評論 1 260
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留泡态,地道東北人搂漠。 一個月前我還...
    沈念sama閱讀 45,423評論 2 352
  • 正文 我出身青樓,卻偏偏與公主長得像某弦,于是被迫代替她去往敵國和親桐汤。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 42,722評論 2 345

推薦閱讀更多精彩內(nèi)容