с сервиса ингресс класса, на который смотрит ингресс? не хочу везде аннотации вешать, хочу чтобы сам шурум бурум
По идее да
Мутируй аннотации тем же kyverno
звучит как из пушки по воробьям
а это разве не бай дефолт так работает?
не, нужно аннотацию на каждый ингресс вешать
Kyverno крутая пушка)
уверен что так
https://medium.com/defense-unicorns/kyverno-cve-2023-34091-bypassing-policies-using-kubernetes-finalizers-14e51843016e
о боже, в очередном софте есть CVE рекомендую глянуть сканы своих образов =) CVE пофикшена, конец истории Ну и как обычно заголовки страшнее фактов potentially exploitable vulnerability This does limit the impact of this vulnerability. It is very common to use Kyverno to implement policies on Pods. These policies are unaffected by this exploit. Конечно не фаза луны должна сойтись, но такое P.S. kyverno всё равно топ =)
Угу и правила обновляет только когда её пнёшь, а не по изменению policy
у тебя че-то сломалось. Я даже не знаю как пинать его для апдейта правил, работает норм gatekeeper попробуйте, пострадайте и вернитесь на keverno =)
А что? gatekeeper так больно? У нас он уже есть просто и почитав отзывы и общую любовь к Киверне немного сыкатно.
да всё в целом работает. Но писать rego и отлаживать прям не понравилось плюс ресурсов жрет чет много и тормозит
Мне конкретно для переезда с psp
kyverno покрывает на 100% плюс дает доп фичи, например генерация ресурсов по событиям. Создался ns, а он тебе автоматом секреты/network policy/и так далее добавил
еще понравилось в kyverno фича auto-gen rules суть: ты пишешь полиси для pod'ов аплаешь, и он автоматом генерит доп полиси для всех ресрусов что их используют: deployment,sts,ds,rs,... Это удобно тем что клиенты сразу ошибка возвращается при аплае, и не надо ловить их в describe в gaktekeeper это прям было больно на rego всё описывать либо просто забиваешь и страдаешь, ловя ошибки в describe replicaset при создании деплоймента
Обсуждают сегодня