Облачная платформаEvolution

Создать политику проверки подписи образов


  1. В панели управления Container Security перейдите в раздел Контроль допуска → Политики допуска и выберите вкладку Проверка образов.

  2. Нажмите Создать политику и выберите тип политики проверки образа контейнера:

    • Image Validation (весь кластер) — политика применяется ко всем объектам кластера.

    • Namespaced Image Validation (пространство имен) — политика применятся к объектам кластера из выбранного пространства имен.

  3. Настройте конфигурацию политики:


    1. В редакторе задайте политику, используя шаблон:

      apiVersion: policies.kyverno.io/v1
      kind: ImageValidatingPolicy
      metadata:
      name: <policy_name>
      spec:
      validationActions:
      <validation_actions>
      matchConstraints:
      resourceRules:
      - apiGroups: <api_groups>
      apiVersions: <api_versions>
      operations: <operations>
      resources: <resources>
      matchImageReferences:
      - glob: "<your_image>"
      attestors:
      <attestors>
      validations:
      - expression: >-
      <validation-expression>
      messageExpression: >-
      <validation-message>

      Где:

      • <policy_name> — название политики проверки подписи образов.

      • <api_groups> — определяет группы API, к которым будет применяться политика валидации. Например, ["apps"] или ["*"].

      • <api_versions> — версии API, которые рассматриваются в политике валидации. Например, ["v1"].

      • <operations> — операции с объектами, которые политика валидации должна проверять. Например, ["CREATE", "UPDATE"].

      • <resources> — определяет, к каким типам объектов будет применяться политика валидации. Например, ["deployments"].

      • <image_pool> — фильтр образов для проверки подписи.

      • <attestors> — источник подписи.

    2. Нажмите Сохранить.