В панели управления Container Security перейдите в раздел Контроль допуска → Политики допуска и выберите вкладку Проверка образов.
Нажмите Создать политику и выберите тип политики проверки образа контейнера:
Image Validation (весь кластер) — политика применяется ко всем объектам кластера.
Namespaced Image Validation (пространство имен) — политика применятся к объектам кластера из выбранного пространства имен.
Настройте конфигурацию политики:
В редакторе задайте политику, используя шаблон:
apiVersion: policies.kyverno.io/v1kind: ImageValidatingPolicymetadata:name: <policy_name>spec:validationActions:<validation_actions>matchConstraints:resourceRules:- apiGroups: <api_groups>apiVersions: <api_versions>operations: <operations>resources: <resources>matchImageReferences:- glob: "<your_image>"attestors:<attestors>validations:- expression: >-<validation-expression>messageExpression: >-<validation-message>
Где:
<policy_name> — название политики проверки подписи образов.
<api_groups> — определяет группы API, к которым будет применяться политика валидации. Например, ["apps"] или ["*"].
<api_versions> — версии API, которые рассматриваются в политике валидации. Например, ["v1"].
<operations> — операции с объектами, которые политика валидации должна проверять. Например, ["CREATE", "UPDATE"].
<resources> — определяет, к каким типам объектов будет применяться политика валидации. Например, ["deployments"].
<image_pool> — фильтр образов для проверки подписи.
<attestors> — источник подписи.
<validation_expression> — CEL-выражение для проверки.
<validation_message> — сообщение с пояснением ошибки валидации.
Нажмите Сохранить.