Перейти к содержанию

Kyverno — строительный блок платформы, а не средство безопасности

6.0/10

Контекст

Автор замечает, что Kyverno обычно живёт в бюджете безопасности и воспринимается как шлюз, блокирующий небезопасные конфигурации. По его мнению, такая категоризация мешает увидеть настоящую ценность инструмента.

Суть

Kyverno умеет четыре вещи: проверять, изменять, создавать и верифицировать образы. Только проверка укладывается в модель «запретить»; остальные три — конструктивные. Платформенные команды используют их, чтобы автоматически обставлять namespace сетевыми политиками и квотами, внедрять sidecar-контейнеры, переписывать ссылки на образы через внутренний mirror, проставлять дефолтные resource requests и метки владения. Так организационные правила перестают быть документацией и становятся инфраструктурой: политика — это API платформы для выражения намерений компании.

Вывод

Автор призывает читать документацию Kyverno как SDK платформы, а не как руководство по безопасности. Kyverno — не вышибала у дверей кластера, а соединительная ткань, превращающая мнения платформы в её поведение.