refactor: 폴더 구조 변경
This commit is contained in:
@@ -0,0 +1,18 @@
|
||||
# Policy Catalog
|
||||
|
||||
cluster-wide admission 규칙과 거버넌스 정책을 둡니다. Kyverno, Gatekeeper 등
|
||||
정책 엔진은 하나를 선택하고 ADR로 기록합니다. 구체적인 Namespace,
|
||||
Role/RoleBinding, ResourceQuota와 NetworkPolicy 인스턴스는 `tenants`가
|
||||
소유하며 이곳에서 중복 생성하지 않습니다.
|
||||
|
||||
권장 분류:
|
||||
|
||||
- baseline workload security
|
||||
- allowed registries와 image 검증
|
||||
- resource request/limit
|
||||
- namespace/RBAC 생성 규칙 검증
|
||||
- network isolation 적용 여부 검증
|
||||
- 정책 예외와 만료 조건
|
||||
|
||||
처음에는 audit 모드와 테스트로 영향 범위를 확인한 뒤 enforcement를 적용합니다.
|
||||
예외에는 owner, 사유와 만료일을 반드시 기록합니다.
|
||||
@@ -0,0 +1,17 @@
|
||||
# __REPLACE_ME_POLICY_SET_NAME__
|
||||
|
||||
## 목적과 범위
|
||||
|
||||
보호하는 대상, 위협과 제외 범위를 적습니다.
|
||||
|
||||
## 적용 단계
|
||||
|
||||
audit 결과, enforcement 전환 조건과 rollback을 적습니다.
|
||||
|
||||
## 예외
|
||||
|
||||
예외 schema, 승인자와 만료 정책을 적습니다.
|
||||
|
||||
## 테스트
|
||||
|
||||
허용/거부 fixture와 선택한 policy engine의 test 명령을 추가합니다.
|
||||
@@ -0,0 +1,4 @@
|
||||
apiVersion: kustomize.config.k8s.io/v1beta1
|
||||
kind: Kustomization
|
||||
|
||||
resources: []
|
||||
@@ -0,0 +1,8 @@
|
||||
apiVersion: kustomize.config.k8s.io/v1beta1
|
||||
kind: Kustomization
|
||||
|
||||
namespace: mnt
|
||||
|
||||
resources:
|
||||
- networkpolicy.yaml
|
||||
|
||||
@@ -0,0 +1,43 @@
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: default-deny-all
|
||||
labels:
|
||||
app.kubernetes.io/name: namespace-baseline
|
||||
app.kubernetes.io/instance: mnt
|
||||
app.kubernetes.io/component: network-policy
|
||||
app.kubernetes.io/part-of: infra-platform
|
||||
app.kubernetes.io/managed-by: kustomize
|
||||
spec:
|
||||
podSelector: {}
|
||||
policyTypes:
|
||||
- Ingress
|
||||
- Egress
|
||||
---
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: allow-dns-egress
|
||||
labels:
|
||||
app.kubernetes.io/name: namespace-baseline
|
||||
app.kubernetes.io/instance: mnt
|
||||
app.kubernetes.io/component: network-policy
|
||||
app.kubernetes.io/part-of: infra-platform
|
||||
app.kubernetes.io/managed-by: kustomize
|
||||
spec:
|
||||
podSelector: {}
|
||||
policyTypes:
|
||||
- Egress
|
||||
egress:
|
||||
- to:
|
||||
- namespaceSelector:
|
||||
matchLabels:
|
||||
kubernetes.io/metadata.name: kube-system
|
||||
podSelector:
|
||||
matchLabels:
|
||||
k8s-app: kube-dns
|
||||
ports:
|
||||
- protocol: UDP
|
||||
port: 53
|
||||
- protocol: TCP
|
||||
port: 53
|
||||
Reference in New Issue
Block a user