В начале или середине
2026 года можно будет практически забыть про политики от PolicyEngine Kyverno и OPA Gatekeeper! Про кастомные реализации политик, даже говорить не будем — это странная дичь, которая уже и сегодня смотрится очень странно и является просто гигантским vendor lock. И так почему же будет именно так и именно тогда:
0)
PolicyEngine Kyverno и OPA Gatekeeper уже завозят к себе поддержку Validating Admission Policy1)
Validating Admission Policy уже в stable с 1.302) Mutating Admission Policy в
beta с 1.34 (фичи из beta переходят в stable в 99%), и в alpha с 1.303) Минимальная поддерживаемая версия
Kubernetes сообществом на текущий момент уже 1.31, тоесть Validating Admission Policy уже присутствует если вы вовремя обновляетесь4) Облачные провайдеры, предоставляющие
Managed Kubernetes уже потихоньку выводят из оборота 1.30, но там как мы знаем уже есть Validating Admission Policy5) Также общение с разработчиками отечественных платформ на базе
Kubernetes показало, что где-то в начале следующего года их все сертифицированные версии уже будут как минимум старше 1.30 (а не сертифицированные версии перешагнут эту версию еще раньше)6)
Validating Admission Policy очень круто с интегрированы с Kubernetes Audit Log! Об этом расскажем на одном из следующих наших вебинаровПоэтому чтобы не делать одну работу дважды - начинайте смотреть в эту сторону ;)
P.S. Почему практически, а не полностью?! Пока еще есть ряд сценариев, которые они выполнить не могут ;)
P.S.S. Также на следующей неделе рассмотрим почему использовать кастомные механизмы безопасности сети , отличные от NetworkPolicy также плохая практика и дорога к множеству боли.