Validating Admission Policy (VAP) летит на смену Policy Engine в лице самых популярных решений (можно сказать стандартов де-факто индустрии) Kyverno и OPA Gatekeeper. НО как мы писали тогда есть еще ряд сценариев, который
VAP не способен закрыть (естественно рассматриваем только область валидации, не мутации и не генерация). И так, это сценарии, завязанные на информацию, находящуюся за пределами
YAML, который сейчас попадает на валидацию в Kubernetes API Server. Напомним, что VAP прямо встроен в Kubernetes API Server и никаких webhook не использует для своей работы. Таким образом сразу можно подсветить 4 сценария:1) Проверка подписи образа — это отдельный файл в
registry (или другой системе)2) Проверка какой-либо аттестации — это отдельный файл в
registry (или другой системе)3) Проверка на базе обращения в другую систему/ресурс — это информация во внешней системе
4)
Background сканирование — это YAMLs, которые уже находятся в etcdЕсли для первых 3-х сценариев еще можно докрутить реализацию
VAP, то с четвертым кейсом как вы понимаете есть архитектурная проблемка ...P.S. В комментариях можете еще накидать ограничений с которыми вы уже столкнулись.