Часто, когда говорят про OPA и K8S вместе, на ум приходит Gatekeeper и его возможности по управлению запуском сущностей на основе REGO-правил!
А что, если использовать OPA чуть раньше, например, в CI-процессе
В статье приводится простой и наглядный пример использования OPA в GitHub Actions:
🍭 Создаем политику, которая анализирует Kind на «пустоту», «строку» и запрещает «:latest»
🍭 Тестируем это локально, используя OPA eval
🍭 Переносим это в CI (да, в статье это GitHub Actions, но такой подход можно реализовать где угодно)
На выходе получаем еще одну точку анализа манифестов на соответствие политикам информационной безопасности, еще до их deploy (пусть даже и в тестовой среде). В сочетании с Gatekeeper можно добиться интересной синергии 😊