Как остановить нежелательные манифесты до деплоя — это отдельный майндсет. Не «починить, когда всё уже уехало в прод», а выстроить такую цепочку, где плохой YAML банально не доезжает до кластера.
Начинается всё с пайплайна. Манифесты должны проходить не только «kubeval/helm lint», а полноценную pre-admission-проверку теми же политиками, что живут в кластере.
То есть OPA/Rego, Gatekeeper/gator или Kyverno CLI гоняются в CI как тесты: не прошёл правила — merge нельзя, релиз не собирается. Разработчик видит ошибку в MR, а не по алертам из production.
Следующий слой — подписи. Образы и сами манифесты подписываются через Sigstore/Cosign, подписи и аттестации хранятся рядом в реестре.
В кластере уже не обсуждается «доверяю/не доверяю» — admission‑вебхук проверяет подпись и identity: нет подписи нужным ключом или не тот реестр — запрос на создание ресурса просто отклоняется. Таким же образом можно быстро «запретить» скомпрометированную ревизию: отозвал ключ/обновил trust policy, и кластер перестал её принимать без перекатывания всего.
И финальный фильтр — политики запуска. В прод‑неймспейсах включаются Kyverno или Gatekeeper в режиме
enforce, которые не пускают манифесты без ресурсных лимитов, с :latest, с root‑контейнерами, без readOnlyRootFilesystem, с privileged/hostPath/hostNetwork, без PDB и обязательных label’ов.🔹 ML для старта в Data Science
🔹 Получить консультацию менеджера
🔹 Сайт Академии 🔹 Сайт Proglib
🐸 Библиотека devops'a
#задача_со_звёздочкой