OPA自动拉取更新后Bundle的配置可行性问询
OPA 拉取最新Bundle 配置方案解答
问题1:能否省略Tag拉取最新版本Bundle?
不行。OPA通过OCI仓库拉取Bundle时,必须指定完整的repository:tag或repository@digest格式资源路径,省略Tag会导致OPA无法定位具体版本,直接触发错误。
问题2:使用latest Tag能否让OPA自动拉取更新后的版本?
可以。每次推送Bundle变更时,将新版本覆盖推送到latest Tag,OPA的轮询机制会检测到latest对应的镜像摘要(digest)发生变化,自动重新下载更新后的Bundle。
问题3:如何配置实现该需求?
修改现有配置的resource字段,把固定版本1.0.0替换为latest即可,其他配置保持不变。修改后的完整配置如下:
services: docker-registry: url: https://docker-snapshot.net type: oci credentials: bearer: scheme: "Basic" token: "username:password" bundles: authz: service: docker-registry resource: docker-snapshot.net/testorg/policy-deployment-policy/latest persist: true polling: min_delay_seconds: 60 max_delay_seconds: 120 persistence_directory: /var/opa
OPA会在配置的轮询周期内自动检查latest Tag对应的镜像摘要是否更新,一旦发现变化就拉取新Bundle,全程无需修改OPA配置文件。
内容的提问来源于stack exchange,提问作者am24
相关产品推荐
相关产品推荐

