Microsoft Teams Blog articles на русском
Подписаться
Представляем нативную для Kubernetes проверку политик с помощью CEL и VAP в Azure Policy
Azure Policy для Kubernetes теперь интегрируется с Gatekeeper и нативной политикой валидации Kubernetes (VAP), используя Common Expression Language (CEL). Эта интеграция, использующая VAP Kubernetes 1.30, предлагает более эффективное и надежное применение политик в процессе. Она снижает задержку при принятии решений о допуске, упрощает создание шаблонов ограничений и обеспечивает более надежное поведение при отказе. Пользователи сохраняют преимущества Azure Policy, такие как централизованное назначение, управление областями действия и безопасное управление развертыванием. Ранее Azure Policy полагался на оценку на основе OPA Rego через вебхук допуска. Новый подход использует CEL, легкий язык, разработанный для валидации Kubernetes, позволяющий политикам работать внутри сервера API Kubernetes. Эта внутренняя оценка повышает надежность, устраняя зависимость от внешних служб. Azure Policy выступает в качестве уровня управления, а CEL предоставляет логику валидации. Для реализации политики CEL вы создаете шаблон ограничения CEL, который затем упаковывается в определение политики Azure. Пример демонстрирует ограничение количества реплик развертывания пятью с использованием этого двухслойного подхода. Шаблон ограничения определяет логику валидации, а определение политики Azure оборачивает его функциями управления. Политика назначается кластерам AKS, а соответствие контролируется через консоль Azure Policy. Эта функция требует Kubernetes v1.30 или новее и надстройки Azure Policy для Kubernetes.