You need to enable JavaScript to run this app.
最新活动
产品
解决方案
定价
生态与合作
支持与服务
开发者
了解我们

K8sOPAGatekeeper无法阻止DELETE操作。

Kubernetes OPA Gatekeeper是一个基于策略的Kubernetes验证Webhook,可以阻止不符合策略的Kubernetes对象的创建、修改或删除。然而,有时OPA Gatekeeper无法阻止DELETE操作。

原因是DELETE操作的验证不像创建或修改那样执行在admission control hook中。取而代之的是,它是在Kubernetes API Server访问控制层(authorization layer)中完成的。

为了解决这个问题,我们需要在Kubernetes API Server中配置一个自定义的Webhook来添加验证DELETE请求所需的策略。以下是一个示例:

首先,创建一个名为“gatekeeper-validating-webhook.yaml”的文件,该文件包含对Gatekeeper验证Webhook的引用:

apiVersion: admissionregistration.k8s.io/v1 kind: MutatingWebhookConfiguration metadata: name: gatekeeper-validating-webhook webhooks:

  • name: validating.gatekeeper.sh clientConfig: service: namespace: kube-system name: gatekeeper-webhook path: "/v1/validate" caBundle: Q2xpZW50LVRlc3QtZW5jb2RpbmcK # 加入从Gatekeeper证书生成器中获取证书链后的值 rules:
    • operations: [ "DELETE" ] apiGroups: [""] apiVersions: [""] resources: ["*"] namespaceSelector: matchExpressions:
      • key: exclude-from-gatekeeper-validating-webhook operator: NotExists

然后,将Webhook配置部署到Kubernetes集群中:

kubectl apply -f gatekeeper-validating-webhook.yaml

最后,创建一个策略文件“deny-deletes.rego”,该文件会拒绝不符合策略的DELETE请求:

package k8snamespace

deny[{"msg": msg}] { input.request.kind.kind == "Namespace" input.request.operation == "DELETE" has_annotation := input.request.object.metadata.annotations["deny-de

本文内容通过AI工具匹配关键字智能整合而成,仅供参考,火山引擎不对内容的真实、准确或完整作任何形式的承诺。如有任何问题或意见,您可以通过联系service@volcengine.com进行反馈,火山引擎收到您的反馈后将及时答复和处理。
展开更多
面向开发者的云福利中心,ECS 60元/年,域名1元起,助力开发者快速在云上构建可靠应用

社区干货

弹性容器实例:基于 Argo Workflows 和 Serverless Kubernetes 搭建精细化用云工作流

每条工作流执行中的任务往往完成某一个特定的操作,运行时长变化很大,Argo Workflows 通常对底层容器环境的**资源弹性需求很高**。弹性容器 VCI 具备秒级启动、高并发创建、沙箱容器安全隔离的优势,允许用户只为所用... customresourcedefinition.apiextensions.k8s.io/clusterworkflowtemplates.argoproj.io createdcustomresourcedefinition.apiextensions.k8s.io/cronworkflows.argoproj.io createdcustomresourcedefinition.ap...

特惠活动

热门爆款云服务器

100%性能独享,更高内存性能更佳,学习测试、web前端、企业应用首选,每日花费低至0.55元
60.00/1212.00/年
立即购买

域名注册服务

cn/top/com等热门域名,首年低至1元,邮箱建站必选
1.00/首年起32.00/首年起
立即购买

DCDN国内流量包100G

同时抵扣CDN与DCDN两种流量消耗,加速分发更实惠
2.00/20.00/年
立即购买

K8sOPAGatekeeper无法阻止DELETE操作。 -优选内容

弹性容器实例:基于 Argo Workflows 和 Serverless Kubernetes 搭建精细化用云工作流
每条工作流执行中的任务往往完成某一个特定的操作,运行时长变化很大,Argo Workflows 通常对底层容器环境的**资源弹性需求很高**。弹性容器 VCI 具备秒级启动、高并发创建、沙箱容器安全隔离的优势,允许用户只为所用... customresourcedefinition.apiextensions.k8s.io/clusterworkflowtemplates.argoproj.io createdcustomresourcedefinition.apiextensions.k8s.io/cronworkflows.argoproj.io createdcustomresourcedefinition.ap...

K8sOPAGatekeeper无法阻止DELETE操作。 -相关内容

特惠活动

热门爆款云服务器

100%性能独享,更高内存性能更佳,学习测试、web前端、企业应用首选,每日花费低至0.55元
60.00/1212.00/年
立即购买

域名注册服务

cn/top/com等热门域名,首年低至1元,邮箱建站必选
1.00/首年起32.00/首年起
立即购买

DCDN国内流量包100G

同时抵扣CDN与DCDN两种流量消耗,加速分发更实惠
2.00/20.00/年
立即购买

产品体验

体验中心

云服务器特惠

云服务器
云服务器ECS新人特惠
立即抢购

白皮书

一图详解大模型
浓缩大模型架构,厘清生产和应用链路关系
立即获取

最新活动

爆款1核2G共享型服务器

首年60元,每月仅需5元,限量秒杀
立即抢购

火山引擎增长体验专区

丰富能力激励企业快速增长
查看详情

数据智能VeDI

易用的高性能大数据产品家族
了解详情

一键开启云上增长新空间

立即咨询