정책

정책

정책을 사용하여 보안과 모범 사례를 관리한다.

쿠버네티스 정책은 다른 구성이나 런타임 동작을 관리하는 구성이다. 쿠버네티스는 아래에서 설명하는 다양한 형태의 정책을 제공한다.

API 오브젝트를 사용하여 정책 적용하기

일부 API 오브젝트는 정책 역할을 한다. 다음은 몇 가지 예시이다.

어드미션 컨트롤러를 사용하여 정책 적용하기

어드미션 컨트롤러는 API 서버에서 실행되며 API 요청의 유효성을 검사하거나 요청을 변경할 수 있다. 일부 어드미션 컨트롤러는 정책을 적용하는 역할을 한다. 예를 들어, AlwaysPullImages 어드미션 컨트롤러는 새 파드를 수정하여 이미지 풀 정책을 Always로 설정한다.

쿠버네티스에는 API 서버의 --enable-admission-plugins 플래그로 구성할 수 있는 여러 내장 어드미션 컨트롤러가 있다.

어드미션 컨트롤러에 대한 세부 정보와 사용 가능한 어드미션 컨트롤러의 전체 목록은 별도 섹션에 문서화되어 있다.

ValidatingAdmissionPolicy를 사용하여 정책 적용하기

유효성 검사 어드미션 정책(validating admission policy)을 사용하면 공통 표현식 언어(Common Expression Language, CEL)를 이용해 구성 가능한 유효성 검사를 API 서버에서 실행할 수 있다. 예를 들어, ValidatingAdmissionPolicy를 사용하여 latest 이미지 태그의 사용을 금지할 수 있다.

ValidatingAdmissionPolicy는 API 요청을 대상으로 동작하며, 규정을 준수하지 않는 구성을 차단하거나 감사(audit)하고, 해당 구성에 대해 사용자에게 경고하는 데 사용할 수 있다.

ValidatingAdmissionPolicy API에 대한 세부 정보와 예시는 별도 섹션에 문서화되어 있다.

동적 어드미션 컨트롤을 사용하여 정책 적용하기

동적 어드미션 컨트롤러(또는 어드미션 웹훅)는 API 서버 외부에서 별도의 애플리케이션으로 실행되며, API 요청의 유효성을 검사하거나 요청을 변경하기 위해 웹훅 요청을 수신하도록 등록된다.

동적 어드미션 컨트롤러는 API 요청에 정책을 적용하고 다른 정책 기반 워크플로를 트리거하는 데 사용할 수 있다. 동적 어드미션 컨트롤러는 클러스터의 다른 리소스와 외부 데이터를 조회해야 하는 경우를 포함하여 복잡한 검사를 수행할 수 있다. 예를 들어, 이미지 검증 시 OCI 레지스트리에서 데이터를 조회하여 컨테이너 이미지의 서명과 증명(attestation)을 검증할 수 있다.

동적 어드미션 컨트롤에 대한 세부 정보는 별도 섹션에 문서화되어 있다.

구현

참고: 이 섹션은 쿠버네티스에 필요한 기능을 제공하는 써드파티 프로젝트와 관련이 있다. 쿠버네티스 프로젝트 작성자는 써드파티 프로젝트에 책임이 없다. 이 페이지는 CNCF 웹사이트 가이드라인에 따라 프로젝트를 알파벳 순으로 나열한다. 이 목록에 프로젝트를 추가하려면 변경사항을 제출하기 전에 콘텐츠 가이드를 읽어본다.

쿠버네티스 생태계에서는 유연한 정책 엔진 역할을 하는 다음과 같은 동적 어드미션 컨트롤러가 개발되고 있다.

Kubelet 구성을 사용하여 정책 적용하기

쿠버네티스에서는 각 워커 노드의 Kubelet을 구성할 수 있다. 일부 Kubelet 구성은 정책 역할을 한다.

이 페이지는 쿠버네티스가 필요로 하는 기능을 제공하는 써드파티 프로젝트 또는 제품에 대해 언급하고 있습니다. 쿠버네티스 프로젝트 저자들은 이러한 써드파티 프로젝트 또는 제품에 대해 책임지지 않습니다. CNCF 웹사이트 가이드라인에서 더 자세한 내용을 확인합니다.

다른 써드파티 링크를 추가하는 변경을 제안하기 전에, 컨텐츠 가이드를 확인해야 합니다.