Kyverno#
Kyverno - нативный движок политик Kubernetes, функционирующий в качестве альтернативы Open Policy Agent (OPA/Gatekeeper). Позволяет декларативно описывать, применять и администрировать политики безопасности и управления стандартными YAML-манифестами, исключая необходимость освоения предметно-ориентированных языков (например, Rego).
Основные задачи и возможности
Позволяет выполнять валидацию, изменение и генерацию ресурсов:
Блокировать создание ресурсов, нарушающих политики.
Автоматически добавлять метки, аннотации или настройки (например,
securityContext).Генерировать новые ресурсы (например,
NetworkPolicyилиRoleBinding) при создании других.
Описывает политики в декларативном YAML-синтаксисе в стиле Kubernetes без требования изучения специализированных языков, что упрощает разработку, код-ревью и интеграцию в GitOps-процессы.
Функционирует как динамический
validatingиmutatingwebhook, перехватывающий запросы к API-серверу и применяющий политики синхронно с жизненным циклом ресурсов.Выполняет аудит уже развернутых объектов в кластере с выявлением отклонений от установленных политик.
Поддерживает горизонтальное масштабирование политик на несколько кластеров с особой эффективностью в связке с Argo CD.
Фиксирует события политик и результаты проверок в стандартных событиях Kubernetes и логах для последующего анализа.
Примечание
Kyverno не является инструментом по умолчанию в компоненте Security. Его можно установить как инструмент (Tool) или явно включить в список spec.tools при установке компонента Security.
Все системные пространства имен DropApp добавлены в исключения для политик Kyverno.
Конфигурация values#
Параметры Kyverno можно переопределить через редактирование нужных значений в spec.values. Общее описание конфигурации values для инструментов приведено в разделе «Конфигурации инструментов дополнительных компонентов».
-
templating — внутренние настройки для генерации манифестов через helm-шаблоны
global — глобальные настройки, применяемые ко всем компонентам чарта
crds — управление установкой и аннотациями пользовательских ресурсов
migration — настройки миграции ресурсов при обновлении чарта
image — конфигурация образа для вспомогательных контейнеров и хуков
test — настройки вспомогательных контейнеров для тестирования
webhooksCleanup — настройки очистки вебхуков при удалении чарта
policyReportsCleanup — настройки очистки устаревших отчетов политик
features — управление экспериментальными и основными функциями Kyverno
templating — внутренние настройки для генерации манифестов через helm-шаблоны#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включает режим шаблонизации для генерации внутренних манифестов |
|
|
Включение отладочного режима шаблонизации |
|
|
Версия шаблонизатора (для внутренних манифестов, не требует изменения) |
|
global — глобальные настройки, применяемые ко всем компонентам чарта#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Глобальный список секретов для аутентификации в приватных реестрах образов |
|
|
Период полной синхронизации контроллеров с API-сервером Kubernetes |
|
|
Сертификаты ЦС (центра сертификации, CA) в формате PEM для проверки SSL-соединений с внешними сервисами |
|
|
Конфигурация томов для монтирования сертификатов ЦС (например, |
|
|
Дополнительные переменные окружения для всех контейнеров и init-контейнеров |
|
|
Глобальные селекторы узлов для размещения pod всех компонентов |
|
|
Список |
|
|
Переопределение имени чарта при установке |
|
|
Переопределение полного имени ресурсов чарта |
|
|
Переопределение пространства имен для установки чарта |
|
upgrade — настройки миграции между версиями чарта#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Разрешение обновления с версии 2.x до 3.x (требует ручного подтверждения из-за несовместимых изменений) |
|
|
Принудительное указание API-версии для ресурса |
|
crds — управление установкой и аннотациями пользовательских ресурсов#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Установка CRD через Helm (при отключении требуется предварительная установка вручную) |
|
|
Установка CRD |
|
|
Установка CRD |
|
|
Установка CRD |
|
|
Установка CRD |
|
|
Установка CRD |
|
|
Установка CRD |
|
|
Установка CRD |
|
|
Установка CRD |
|
|
Установка CRD |
|
|
Установка CRD |
|
|
Установка CRD |
|
|
Дополнительные аннотации для всех устанавливаемых CRD |
|
|
Пользовательские метки для всех устанавливаемых CRD |
|
migration — настройки миграции ресурсов при обновлении чарта#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включение хука миграции CRD после обновления чарта |
|
|
Список типов ресурсов, подлежащих миграции при обновлении |
|
image — конфигурация образа для вспомогательных контейнеров и хуков#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Реестр Docker-образа для вспомогательных контейнеров |
|
|
Резервный реестр образов при отсутствии основного |
|
|
Путь к репозиторию образа |
|
|
Версия образа |
|
|
Политика загрузки образа ( |
|
|
Секреты для аутентификации в приватных реестрах при загрузке образов |
|
|
Контекст безопасности на уровне pod для вспомогательных контейнеров |
|
|
Селекторы узлов для размещения pod вспомогательных контейнеров |
|
|
Список |
|
|
Правила анти-аффинности для распределения pod по узлам |
|
|
Правила аффинности для размещения pod на определенных узлах |
|
|
Пользовательские метки для pod вспомогательных контейнеров |
|
|
Аннотации для pod вспомогательных контейнеров |
|
|
Правила аффинности на уровне узлов для размещения pod |
|
|
ID пользователя для запуска контейнера |
|
|
ID группы для запуска контейнера |
|
|
Запрет запуска контейнера от имени |
|
|
Разрешение привилегированного режима контейнера |
|
|
Разрешение эскалации привилегий внутри контейнера |
|
|
Монтирование корневой файловой системы в режиме «только для чтения» |
|
|
Список отключаемых Linux-возможностей контейнера |
|
|
Тип профиля |
|
config — основная конфигурация движка политик Kyverno#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Создание |
|
|
Сохранение существующих настроек |
|
|
Имя существующего |
|
|
Дополнительные аннотации для конфигурации |
|
|
Автоматическая мутация образов контейнеров для использования реестра по умолчанию |
|
|
Хост реестра по умолчанию для мутации образов |
|
|
Список групп пользователей, исключаемых из обработки политиками |
|
|
Список имен пользователей, исключаемых из обработки политиками |
|
|
Список ролей, исключаемых из обработки политиками |
|
|
Список кластерных ролей, исключаемых из обработки политиками |
|
|
Генерация событий при успешном применении политик |
|
|
Список фильтров ресурсов, пропускаемых движком политик (формат: [тип, пространство_имен, имя]) |
|
|
Пороговое значение общего количества запросов на обновление для политик мутации и генерации |
|
|
Правила селекции пространств имен для вебхуков (исключение системных пространств) |
Значение по умолчанию параметра config.webhooks.namespaceSelector.matchExpressions |
|
Аннотации для конфигураций вебхуков |
|
|
Метки для конфигураций вебхуков |
|
|
Условия сопоставления для вебхуков (требуется Kubernetes 1.27+) |
|
|
Автоматическое исключение пространства имен Kyverno из обработки политиками и фильтров |
|
|
Дополнительные пространства имен для исключения из фильтров ресурсов |
|
|
Дополнительные элементы для исключения из списка фильтров ресурсов |
|
|
Пространства имен для включения в фильтры ресурсов |
|
|
Дополнительные элементы для включения в список фильтров ресурсов |
|
Значение по умолчанию параметра config.resourceFilters#
Значение по умолчанию параметра config.resourceFilters
config.resourceFilters.yaml:
Значение по умолчанию параметра config.resourceFilters
- '[Event,*,*]'
- '[*/*,kube-system,*]'
- '[*/*,kube-public,*]'
- '[*/*,kube-node-lease,*]'
- '[*/*,dapp-logging,*]'
- '[*/*,dapp-system,*]'
- '[*/*,dapp-auth,*]'
- '[*/*,dapp-ui,*]'
- '[*/*,dapp-monitoring,*]'
- '[*/*,dapp-lb,*]'
- '[*/*,dapp-security,*]'
- '[*/*,dapp-alerting,*]'
- '[*/*,dapp-gitops,*]'
- '[*/*,dapp-devops,*]'
- '[*/*,dapp-certs,*]'
- '[*/*,dapp-ingress,*]'
- '[*/*,dapp-storage,*]'
- '[*/*,dapp-aiops,*]'
- '[*/*,dapp-node-management,*]'
- '[Node,*,*]'
- '[Node/*,*,*]'
- '[APIService,*,*]'
- '[APIService/*,*,*]'
- '[TokenReview,*,*]'
- '[SubjectAccessReview,*,*]'
- '[SelfSubjectAccessReview,*,*]'
- '[Binding,*,*]'
- '[Pod/binding,*,*]'
- '[ReplicaSet,*,*]'
- '[ReplicaSet/*,*,*]'
- '[EphemeralReport,*,*]'
- '[ClusterEphemeralReport,*,*]'
# exclude resources from the chart
- '[ClusterRole,*,{{ template "kyverno.admission-controller.roleName" . }}]'
- '[ClusterRole,*,{{ template "kyverno.admission-controller.roleName" . }}:core]'
- '[ClusterRole,*,{{ template "kyverno.admission-controller.roleName" . }}:additional]'
- '[ClusterRole,*,{{ template "kyverno.background-controller.roleName" . }}]'
- '[ClusterRole,*,{{ template "kyverno.background-controller.roleName" . }}:core]'
- '[ClusterRole,*,{{ template "kyverno.background-controller.roleName" . }}:additional]'
- '[ClusterRole,*,{{ template "kyverno.cleanup-controller.roleName" . }}]'
- '[ClusterRole,*,{{ template "kyverno.cleanup-controller.roleName" . }}:core]'
- '[ClusterRole,*,{{ template "kyverno.cleanup-controller.roleName" . }}:additional]'
- '[ClusterRole,*,{{ template "kyverno.reports-controller.roleName" . }}]'
- '[ClusterRole,*,{{ template "kyverno.reports-controller.roleName" . }}:core]'
- '[ClusterRole,*,{{ template "kyverno.reports-controller.roleName" . }}:additional]'
- '[ClusterRoleBinding,*,{{ template "kyverno.admission-controller.roleName" . }}]'
- '[ClusterRoleBinding,*,{{ template "kyverno.background-controller.roleName" . }}]'
- '[ClusterRoleBinding,*,{{ template "kyverno.cleanup-controller.roleName" . }}]'
- '[ClusterRoleBinding,*,{{ template "kyverno.reports-controller.roleName" . }}]'
- '[ServiceAccount,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.serviceAccountName" . }}]'
- '[ServiceAccount/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.serviceAccountName" . }}]'
- '[ServiceAccount,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.serviceAccountName" . }}]'
- '[ServiceAccount/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.serviceAccountName" . }}]'
- '[ServiceAccount,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.serviceAccountName" . }}]'
- '[ServiceAccount/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.serviceAccountName" . }}]'
- '[ServiceAccount,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.serviceAccountName" . }}]'
- '[ServiceAccount/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.serviceAccountName" . }}]'
- '[Role,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.roleName" . }}]'
- '[Role,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.roleName" . }}]'
- '[Role,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.roleName" . }}]'
- '[Role,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.roleName" . }}]'
- '[RoleBinding,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.roleName" . }}]'
- '[RoleBinding,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.roleName" . }}]'
- '[RoleBinding,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.roleName" . }}]'
- '[RoleBinding,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.roleName" . }}]'
- '[ConfigMap,{{ include "kyverno.namespace" . }},{{ template "kyverno.config.configMapName" . }}]'
- '[ConfigMap,{{ include "kyverno.namespace" . }},{{ template "kyverno.config.metricsConfigMapName" . }}]'
- '[Deployment,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.name" . }}]'
- '[Deployment/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.name" . }}]'
- '[Deployment,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.name" . }}]'
- '[Deployment/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.name" . }}]'
- '[Deployment,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}]'
- '[Deployment/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}]'
- '[Deployment,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.name" . }}]'
- '[Deployment/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.name" . }}]'
- '[Pod,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.name" . }}-*]'
- '[Pod/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.name" . }}-*]'
- '[Pod,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.name" . }}-*]'
- '[Pod/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.name" . }}-*]'
- '[Pod,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}-*]'
- '[Pod/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}-*]'
- '[Pod,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.name" . }}-*]'
- '[Pod/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.name" . }}-*]'
- '[Job,{{ include "kyverno.namespace" . }},{{ template "kyverno.fullname" . }}-hook-pre-delete]'
- '[Job/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.fullname" . }}-hook-pre-delete]'
- '[NetworkPolicy,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.name" . }}]'
- '[NetworkPolicy/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.name" . }}]'
- '[NetworkPolicy,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.name" . }}]'
- '[NetworkPolicy/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.name" . }}]'
- '[NetworkPolicy,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}]'
- '[NetworkPolicy/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}]'
- '[NetworkPolicy,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.name" . }}]'
- '[NetworkPolicy/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.name" . }}]'
- '[PodDisruptionBudget,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.name" . }}]'
- '[PodDisruptionBudget/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.name" . }}]'
- '[PodDisruptionBudget,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.name" . }}]'
- '[PodDisruptionBudget/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.name" . }}]'
- '[PodDisruptionBudget,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}]'
- '[PodDisruptionBudget/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}]'
- '[PodDisruptionBudget,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.name" . }}]'
- '[PodDisruptionBudget/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.name" . }}]'
- '[Service,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.serviceName" . }}]'
- '[Service/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.serviceName" . }}]'
- '[Service,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.serviceName" . }}-metrics]'
- '[Service/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.serviceName" . }}-metrics]'
- '[Service,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.name" . }}-metrics]'
- '[Service/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.name" . }}-metrics]'
- '[Service,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}]'
- '[Service/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}]'
- '[Service,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}-metrics]'
- '[Service/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}-metrics]'
- '[Service,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.name" . }}-metrics]'
- '[Service/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.name" . }}-metrics]'
- '[ServiceMonitor,{{ if .Values.admissionController.serviceMonitor.namespace }}{{ .Values.admissionController.serviceMonitor.namespace }}{{ else }}{{ template "kyverno.namespace" . }}{{ end }},{{ template "kyverno.admission-controller.name" . }}]'
- '[ServiceMonitor,{{ if .Values.admissionController.serviceMonitor.namespace }}{{ .Values.admissionController.serviceMonitor.namespace }}{{ else }}{{ template "kyverno.namespace" . }}{{ end }},{{ template "kyverno.background-controller.name" . }}]'
- '[ServiceMonitor,{{ if .Values.admissionController.serviceMonitor.namespace }}{{ .Values.admissionController.serviceMonitor.namespace }}{{ else }}{{ template "kyverno.namespace" . }}{{ end }},{{ template "kyverno.cleanup-controller.name" . }}]'
- '[ServiceMonitor,{{ if .Values.admissionController.serviceMonitor.namespace }}{{ .Values.admissionController.serviceMonitor.namespace }}{{ else }}{{ template "kyverno.namespace" . }}{{ end }},{{ template "kyverno.reports-controller.name" . }}]'
- '[Secret,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.serviceName" . }}.{{ template "kyverno.namespace" . }}.svc.*]'
- '[Secret,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}.{{ template "kyverno.namespace" . }}.svc.*]'
Значение по умолчанию параметра config.webhooks.namespaceSelector.matchExpressions#
Значение по умолчанию параметра config.webhooks.namespaceSelector.matchExpressions
config.webhooks.namespaceSelector.matchExpressions:
Значение по умолчанию параметра config.webhooks.namespaceSelector.matchExpressions
- key: kubernetes.io/metadata.name
operator: NotIn
values:
- "kube-system"
- "dapp-logging"
- "dapp-system"
- "dapp-auth"
- "dapp-ui"
- "dapp-monitoring"
- "dapp-lb"
- "dapp-security"
- "dapp-alerting"
- "dapp-gitops"
- "dapp-devops"
- "dapp-certs"
- "dapp-ingress"
- "dapp-storage"
- "dapp-gitops"
- "dapp-aiops"
- "dapp-node-management"
metricsConfig — конфигурация сбора и экспорта метрик#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Создание |
|
|
Имя существующего |
|
|
Аннотации для |
|
|
Список пространств имен для сбора метрик |
|
|
Список пространств имен, исключаемых из сбора метрик |
|
|
Интервал сброса метрик для очистки памяти (не работает в Kyverno 1.8.0+) |
|
|
Границы бакетов для гистограммных метрик (требует перезапуска контроллера) |
|
|
Отключенные измерения метки для метрики длительности выполнения политик |
|
|
Отключенные измерения метки для метрики длительности проверки допуска |
|
|
Отключенные измерения метки для метрики информации о правилах политик |
|
|
Отключенные измерения метки для метрики результатов применения политик |
|
|
Отключенные измерения метки для метрики запросов на допуск |
|
|
Отключенные измерения метки для метрики удаленных объектов контроллером очистки |
|
|
Конфигурация секретов для верификации образов (структура: имя_секрета → { |
|
|
Список существующих секретов Kubernetes для аутентификации в реестрах при верификации образов |
|
test — настройки вспомогательных контейнеров для тестирования#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Время ожидания перед запуском тестовых проверок после установки |
|
|
Реестр образа тестового контейнера |
|
|
Репозиторий образа Curl для тестовых проверок |
|
|
Версия образа Curl |
|
|
Политика загрузки образа тестового контейнера |
|
|
Секреты для загрузки образа тестового контейнера |
|
|
Лимит CPU для тестового контейнера |
|
|
Лимит памяти для тестового контейнера |
|
|
Запрашиваемый CPU для тестового контейнера |
|
|
Запрашиваемая память для тестового контейнера |
|
|
ID пользователя для тестового контейнера |
|
|
ID группы для тестового контейнера |
|
|
Запрет запуска тестового контейнера от |
|
|
Привилегированный режим тестового контейнера |
|
|
Разрешение эскалации привилегий в тестовом контейнере |
|
|
Корневая ФС тестового контейнера «только для чтения» |
|
|
Отброшенные возможности тестового контейнера |
|
|
Профиль |
|
|
Пользовательские метки для тестовых pod |
|
webhooksCleanup — настройки очистки вебхуков при удалении чарта#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Создание хука |
|
|
Разрешение контроллеру вебхуков удалять вебхуки с использованием финализаторов |
|
|
Реестр образа Kubectl для очистки вебхуков |
|
|
Репозиторий образа Kubectl |
|
|
Версия образа Kubectl |
|
|
Политика загрузки образа Kubectl |
|
|
Секреты для загрузки образа Kubectl |
|
|
Контекст безопасности pod для хука очистки |
|
|
Селекторы узлов для pod хука очистки |
|
|
|
|
|
Анти-аффинности для pod хука очистки |
|
|
Аффинности для pod хука очистки |
|
|
Метки pod хука очистки |
|
|
Аннотации pod хука очистки |
|
|
Аффинности узлов для pod хука очистки |
|
|
ID пользователя контейнера хука очистки |
|
|
ID группы контейнера хука очистки |
|
|
Запрет запуска от |
|
|
Привилегированный режим контейнера хука очистки |
|
|
Эскалация привилегий в контейнере хука очистки |
|
|
Корневая ФС контейнера хука очистки «только для чтения» |
|
|
Отброшенные возможности контейнера хука очистки |
|
|
Профиль |
|
policyReportsCleanup — настройки очистки устаревших отчетов политик#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Создание хука |
|
|
Реестр образа Kubectl для очистки отчетов |
|
|
Репозиторий образа Kubectl |
|
|
Версия образа Kubectl |
|
|
Политика загрузки образа Kubectl |
|
|
Секреты для загрузки образа Kubectl |
|
|
Контекст безопасности pod для хука очистки отчетов |
|
|
Селекторы узлов для pod хука очистки отчетов |
|
|
|
|
|
Анти-аффинности для pod хука очистки отчетов |
|
|
Аффинности для pod хука очистки отчетов |
|
|
Метки pod хука очистки отчетов |
|
|
Аннотации pod хука очистки отчетов |
|
|
Аффинности узлов для pod хука очистки отчетов |
|
|
ID пользователя контейнера хука очистки отчетов |
|
|
ID группы контейнера хука очистки отчетов |
|
|
Запрет запуска от |
|
|
Привилегированный режим контейнера хука очистки отчетов |
|
|
Эскалация привилегий в контейнере хука очистки отчетов |
|
|
Корневая ФС контейнера хука очистки отчетов «только для чтения» |
|
|
Отброшенные возможности контейнера хука очистки отчетов |
|
|
Профиль |
|
grafana — конфигурация панелей для мониторинга в Grafana#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включение создания |
|
|
Шаблон имени |
|
|
Пространство имен для размещения |
|
|
Аннотации для |
|
|
Метки для |
|
|
Создание пользовательского ресурса |
|
|
Папка в Grafana для размещения панели |
|
|
Разрешение импорта панели из другого пространства имен |
|
|
Метки для сопоставления с инстансом Grafana |
|
features — управление экспериментальными и основными функциями Kyverno#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Генерация отчетов о проверке допуска для каждого запроса к API-серверу |
|
|
Агрегация отчетов политик по кластеру и пространствам имен |
|
|
Генерация отчетов о применении политик ( |
|
|
Генерация отчетов для валидирующих политик допуска (требуется Kubernetes 1.28+) |
|
|
Включение отчетности для политик валидации |
|
|
Включение отчетности для политик мутации |
|
|
Включение отчетности для мутации существующих ресурсов |
|
|
Включение отчетности для политик верификации образов |
|
|
Включение отчетности для политик генерации ресурсов |
|
|
Автоматическое обновление конфигураций вебхуков при изменении политик |
|
|
Включение фонового сканирования существующих ресурсов на соответствие политикам |
|
|
Количество воркеров для фонового сканирования |
|
|
Интервал между циклами фонового сканирования |
|
|
Пропуск фильтров ресурсов при фоновом сканировании |
|
|
Кеширование содержимого |
|
|
Отложенная загрузка политик для ускорения запуска контроллеров |
|
|
Вывод полезной нагрузки запросов в логи для отладки (потенциально чувствительные данные) |
|
|
Принудительная установка |
|
|
Генерация валидирующих политик допуска Kubernetes из политик Kyverno |
|
|
Вывод патчей мутации в логи для отладки |
|
|
Максимальный размер ответа от внешних API-вызовов в контексте политик ( |
|
|
Формат логирования ( |
|
|
Уровень детализации логов ( |
|
|
Типы событий, которые не будут генерироваться ( |
|
|
Включение поддержки исключений из политик через ресурс |
|
|
Пространство имен для ограничения создания исключений политик (пусто — без ограничений, « |
|
|
Защита ресурсов, управляемых Kyverno, от удаления или изменения |
|
|
Разрешение небезопасных соединений с приватными реестрами образов |
|
|
Список помощников для аутентификации в реестрах ( |
|
|
Интервал реконсиляции для контроллера очистки по TTL |
|
|
Включение поддержки The Update Framework (TUF) для безопасной верификации образов |
|
|
Путь к корневому файлу TUF |
|
|
Содержимое корневого файла TUF (raw-формат) |
|
|
Зеркало для загрузки метаданных TUF |
|
admissionController — конфигурация контроллера допуска#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Порог количества отчетов допуска в обработке, после которого контроллер перестает создавать новые |
|
|
Создание RBAC-ресурсов для контроллера допуска |
|
|
Создание привязки роли |
|
|
Имя роли |
|
|
Имя сервисного аккаунта контроллера допуска |
|
|
Аннотации сервисного аккаунта |
|
|
Дополнительные разрешения для базовой кластерной роли |
|
|
Дополнительные разрешения для кластерной роли контроллера допуска |
|
|
Генерация самоподписанных сертификатов при установке (без автоматического обновления) |
|
|
Желаемое количество реплик контроллера допуска |
|
|
Количество сохраняемых ревизий истории развертывания |
|
|
Период полной синхронизации контроллера с кешем |
|
|
Дополнительные метки для pod контроллера допуска |
|
|
Дополнительные аннотации для pod контроллера допуска |
|
|
Аннотации для развертывания контроллера допуска |
|
|
Тип стратегии обновления развертывания |
|
|
Максимальное количество дополнительных pod при обновлении |
|
|
Максимальное количество недоступных pod при обновлении |
|
|
Имя класса приоритета для pod контроллера |
|
|
Изоляция API-вызовов контроллера через API |
|
|
Тип конфигурации уровня приоритета |
|
|
Число параллельных запросов |
|
|
Тип ответа при превышении лимита |
|
|
Максимальная длина очереди |
|
|
Использование сетевого пространства хоста для pod |
|
|
Порт вебхук-сервера контроллера допуска |
|
|
Политика разрешения DNS для pod |
|
|
Путь для проверки готовности при старте |
|
|
Порт для проверки готовности при старте |
|
|
Схема подключения для проверки готовности |
|
|
Количество неудачных проверок до признания pod неготовым |
|
|
Задержка перед первой проверкой готовности |
|
|
Период между проверками готовности |
|
|
Путь для проверки работоспособности |
|
|
Порт для проверки работоспособности |
|
|
Схема подключения для проверки работоспособности |
|
|
Задержка перед первой проверкой работоспособности |
|
|
Период между проверками работоспособности |
|
|
Таймаут проверки работоспособности |
|
|
Количество неудачных проверок до перезапуска контейнера |
|
|
Количество успешных проверок для восстановления статуса |
|
|
Путь для проверки готовности |
|
|
Порт для проверки готовности |
|
|
Схема подключения для проверки готовности |
|
|
Задержка перед первой проверкой готовности |
|
|
Период между проверками готовности |
|
|
Таймаут проверки готовности |
|
|
Количество неудачных проверок до признания pod неготовым |
|
|
Количество успешных проверок для восстановления статуса готовности |
|
|
Селекторы узлов для размещения pod контроллера допуска |
|
|
Список taint-узлов для pod контроллера допуска |
|
|
Включение правил анти-аффинности для распределения pod по узлам |
|
|
Конфигурация предпочтительной анти-аффинности для pod |
Значение по умолчанию параметра admissionController.podAntiAffinity |
|
Правила аффинности для pod контроллера допуска |
|
|
Правила аффинности узлов для pod контроллера допуска |
|
|
Ограничения распределения pod по топологии кластера |
|
|
Контекст безопасности на уровне pod |
|
|
Включение бюджета прерываний pod (всегда включено при |
|
|
Минимальное количество доступных pod при прерываниях |
|
|
Максимальное количество недоступных pod при прерываниях |
|
|
Путь для монтирования корневых данных TUF |
|
|
Конфигурация томов для работы с TUF/Cosign |
|
|
Сертификаты ЦС для контроллера допуска |
|
|
Конфигурация томов для монтирования сертификатов ЦС |
|
|
Секреты для загрузки образов контроллера допуска |
|
|
Реестр образа init-контейнера |
|
|
Резервный реестр образа init-контейнера |
|
|
Репозиторий образа |
|
|
Версия образа init-контейнера |
|
|
Политика загрузки образа init-контейнера |
|
|
Лимит CPU для init-контейнера |
|
|
Лимит памяти для init-контейнера |
|
|
Запрашиваемый CPU для init-контейнера |
|
|
Запрашиваемая память для init-контейнера |
|
|
Запрет запуска init-контейнера от root |
|
|
Привилегированный режим init-контейнера |
|
|
Эскалация привилегий в init-контейнере |
|
|
Корневая ФС init-контейнера «только для чтения» |
|
|
Отброшенные возможности init-контейнера |
|
|
Профиль |
|
|
Дополнительные аргументы командной строки для init-контейнера |
|
|
Дополнительные переменные окружения для init-контейнера |
|
|
Реестр образа основного контейнера контроллера допуска |
|
|
Резервный реестр образа основного контейнера |
|
|
Репозиторий образа Kyverno |
|
|
Версия образа контроллера допуска |
|
|
Политика загрузки образа контроллера допуска |
|
|
Лимит памяти для контейнера контроллера допуска |
|
|
Запрашиваемый CPU для контейнера контроллера допуска |
|
|
Запрашиваемая память для контейнера контроллера допуска |
|
|
Запрет запуска контейнера от |
|
|
Привилегированный режим контейнера |
|
|
Эскалация привилегий в контейнере |
|
|
Корневая ФС контейнера «только для чтения» |
|
|
Отброшенные возможности контейнера |
|
|
Профиль |
|
|
Дополнительные аргументы командной строки для контейнера |
|
|
Дополнительные переменные окружения для контейнера |
|
|
Дополнительные init-контейнеры для развертывания |
|
|
Дополнительные сайдкар-контейнеры для развертывания |
|
|
Порт сервиса контроллера допуска |
|
|
Тип сервиса ( |
|
|
|
|
|
Аннотации сервиса контроллера допуска |
|
|
Создание сервиса для экспорта метрик |
|
|
Порт сервиса метрик |
|
|
Тип сервиса метрик |
|
|
|
|
|
Аннотации сервиса метрик |
|
|
Создание сетевой политики для ограничения доступа к вебхукам |
|
|
Селекторы источников для входящего трафика в сетевой политике |
|
|
Создание ресурса |
|
|
Дополнительные метки для |
|
|
Пространство имен для размещения |
|
|
Интервал сбора метрик |
|
|
Таймаут сбора метрик |
|
|
Использование TLS для эндпоинта метрик |
|
|
Конфигурация TLS для эндпоинта метрик |
|
|
Правила переназначения меток перед сбором метрик |
|
|
Правила переназначения меток перед сохранением метрик |
|
|
Включение трассировки запросов |
|
|
Адрес приемника трассировок |
|
|
Порт приемника трассировок |
|
|
Учетные данные для приемника трассировок |
|
|
Отключение экспорта метрик |
|
|
Конфигурация OpenTelemetry (Prometheus или |
|
|
Порт эндпоинта Prometheus |
|
|
Адрес OpenTelemetry |
|
|
Учетные данные OpenTelemetry |
|
|
Включение профилирования производительности |
|
|
Порт эндпоинта профилирования |
|
|
Тип сервиса для эндпоинта профилирования |
|
|
|
|
Значение по умолчанию параметра admissionController.podAntiAffinity#
Значение по умолчанию параметра admissionController.podAntiAffinity
admissionController.podAntiAffinity.yaml:
Значение по умолчанию параметра admissionController.podAntiAffinity
preferredDuringSchedulingIgnoredDuringExecution:
- weight: 1
podAffinityTerm:
labelSelector:
matchExpressions:
- key: app.kubernetes.io/component
operator: In
values:
- admission-controller
topologyKey: kubernetes.io/hostname
backgroundController — конфигурация фонового контроллера#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Включение фонового контроллера для обработки политик вне запросов к API |
|
|
Создание RBAC-ресурсов для фонового контроллера |
|
|
Создание привязки роли |
|
|
Имя роли |
|
|
Имя сервисного аккаунта фонового контроллера |
|
|
Аннотации сервисного аккаунта |
|
|
Дополнительные разрешения для базовой кластерной роли (включая |
Значение по умолчанию параметра backgroundController.coreClusterRole.extraResources |
|
Дополнительные разрешения для кластерной роли |
|
|
Реестр образа фонового контроллера |
|
|
Резервный реестр образа |
|
|
Репозиторий образа фонового контроллера |
|
|
Версия образа фонового контроллера |
|
|
Политика загрузки образа |
|
|
Секреты для загрузки образа |
|
|
Количество реплик (по умолчанию наследуется от глобальных настроек) |
|
|
Количество сохраняемых ревизий развертывания |
|
|
Период полной синхронизации с API-сервером |
|
|
Дополнительные метки pod |
|
|
Дополнительные аннотации pod |
|
|
Аннотации развертывания |
|
|
Тип стратегии обновления |
|
|
Максимальное количество дополнительных pod при обновлении |
|
|
Максимальное количество недоступных pod |
|
|
Имя класса приоритета |
|
|
Использование сетевого пространства хоста |
|
|
Политика разрешения DNS |
|
|
Дополнительные аргументы командной строки |
|
|
Дополнительные переменные окружения |
|
|
Лимит памяти |
|
|
Запрашиваемый CPU |
|
|
Запрашиваемая память |
|
|
Селекторы узлов |
|
|
Список taint-узлов |
|
|
Включение анти-аффинности |
|
|
Конфигурация анти-аффинности |
Значение по умолчанию параметра backgroundController.podAntiAffinity |
|
Правила аффинности pod |
|
|
Правила аффинности узлов |
|
|
Ограничения распределения по топологии |
|
|
Контекст безопасности pod |
|
|
Запрет запуска от |
|
|
Привилегированный режим |
|
|
Эскалация привилегий |
|
|
Корневая ФС контейнера «только для чтения» |
|
|
Отбрасываемые возможности |
|
|
Профиль |
|
|
Включение бюджета прерываний pod |
|
|
Минимальное количество доступных pod при прерываниях |
|
|
Максимальное количество недоступных pod |
|
|
Сертификаты ЦС |
|
|
Конфигурация |
|
|
Создание сервиса метрик |
|
|
Порт сервиса метрик |
|
|
Тип сервиса метрик |
|
|
|
|
|
Аннотации сервиса метрик |
|
|
Создание сетевой политики |
|
|
Селекторы источников для сетевой политики |
|
|
Создание |
|
|
Дополнительные метки |
|
|
Пространство имен |
|
|
Интервал сбора метрик |
|
|
Таймаут сбора метрик |
|
|
Использование TLS для эндпоинта |
|
|
Конфигурация TLS |
|
|
Правила переназначения меток при сборе |
|
|
Правила переназначения меток при сохранении |
|
|
Включение трассировки |
|
|
Адрес приемника трассировок |
|
|
Порт приемника трассировок |
|
|
Учетные данные приемника |
|
|
Отключение экспорта метрик |
|
|
Конфигурация OpenTelemetry |
|
|
Порт эндпоинта Prometheus |
|
|
Адрес коллектора OpenTelemetry |
|
|
Учетные данные коллектора |
|
|
Порт сервера фонового контроллера |
|
|
Включение профилирования |
|
|
Порт эндпоинта профилирования |
|
|
Тип сервиса профилирования |
|
|
|
|
Значение по умолчанию параметра backgroundController.coreClusterRole.extraResources#
Значение по умолчанию параметра backgroundController.coreClusterRole.extraResources
backgroundController.coreClusterRole.extraResources.yaml:
backgroundController.coreClusterRole.extraResources
- apiGroups:
- networking.k8s.io
resources:
- ingresses
- ingressclasses
- networkpolicies
verbs:
- create
- update
- patch
- delete
- apiGroups:
- rbac.authorization.k8s.io
resources:
- rolebindings
- roles
verbs:
- create
- update
- patch
- delete
- apiGroups:
- ''
resources:
- configmaps
- resourcequotas
- limitranges
verbs:
- create
- update
- patch
- delete
Значение по умолчанию параметра backgroundController.podAntiAffinity#
Значение по умолчанию параметра backgroundController.podAntiAffinity
backgroundController.podAntiAffinity.yaml:
backgroundController.podAntiAffinity
preferredDuringSchedulingIgnoredDuringExecution:
- weight: 1
podAffinityTerm:
labelSelector:
matchExpressions:
- key: app.kubernetes.io/component
operator: In
values:
- background-controller
topologyKey: kubernetes.io/hostname
cleanupController — конфигурация контроллера очистки#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Переопределение функций на уровне контроллера очистки |
|
|
Включение контроллера очистки для автоматического удаления ресурсов по политикам |
|
|
Создание RBAC-ресурсов для контроллера очистки |
|
|
Имя сервисного аккаунта контроллера очистки |
|
|
Аннотации сервисного аккаунта |
|
|
Дополнительные разрешения для кластерной роли контроллера очистки |
|
|
Генерация самоподписанных сертификатов для вебхуков контроллера очистки |
|
|
Реестр образа контроллера очистки |
|
|
Резервный реестр образа |
|
|
Репозиторий образа контроллера очистки |
|
|
Версия образа контроллера очистки |
|
|
Политика загрузки образа |
|
|
Секреты для загрузки образа |
|
|
Количество реплик контроллера очистки |
|
|
Количество сохраняемых ревизий развертывания |
|
|
Период полной синхронизации |
|
|
Дополнительные метки pod |
|
|
Дополнительные аннотации pod |
|
|
Аннотации развертывания |
|
|
Тип стратегии обновления |
|
|
Максимальное количество дополнительных pod при обновлении |
|
|
Максимальное количество недоступных pod |
|
|
Имя класса приоритета |
|
|
Использование сетевого пространства хоста |
|
|
Порт сервера контроллера очистки |
|
|
Порт вебхук-сервера контроллера очистки |
|
|
Политика разрешения DNS |
|
|
Дополнительные аргументы командной строки |
|
|
Дополнительные переменные окружения |
|
|
Лимит памяти |
|
|
Запрашиваемый CPU |
|
|
Запрашиваемая память |
|
|
Путь для проверки готовности при старте |
|
|
Порт для проверки готовности при старте |
|
|
Схема подключения для проверки готовности |
|
|
Количество неудачных проверок до признания pod неготовым |
|
|
Задержка перед первой проверкой (в секундах) |
|
|
Период между проверками (в секундах) |
|
|
Путь для проверки работоспособности |
|
|
Порт для проверки работоспособности |
|
|
Схема подключения для проверки работоспособности |
|
|
Задержка перед первой проверкой работоспособности |
|
|
Период между проверками работоспособности |
|
|
Таймаут проверки работоспособности |
|
|
Количество неудачных проверок до перезапуска |
|
|
Количество успешных проверок для восстановления |
|
|
Путь для проверки готовности |
|
|
Порт для проверки готовности |
|
|
Схема подключения для проверки готовности |
|
|
Задержка перед первой проверкой готовности |
|
|
Период между проверками готовности |
|
|
Таймаут проверки готовности |
|
|
Количество неудачных проверок до признания неготовым |
|
|
Количество успешных проверок для восстановления готовности |
|
|
Селекторы узлов |
|
|
Список taint-узлов |
|
|
Включение анти-аффинности |
|
|
Конфигурация анти-аффинности pod |
Значение по умолчанию параметра cleanupController.podAntiAffinity |
|
Правила аффинности pod |
|
|
Правила аффинности узлов |
|
|
Ограничения распределения по топологии |
|
|
Контекст безопасности pod |
|
|
Запрет запуска от |
|
|
Привилегированный режим |
|
|
Эскалация привилегий |
|
|
Корневая ФС контейнера «только для чтения» |
|
|
Отброшенные возможности |
|
|
Профиль |
|
|
Включение бюджета прерываний pod |
|
|
Минимальное количество доступных pod при прерываниях |
|
|
Максимальное количество недоступных pod |
|
|
Порт сервиса контроллера очистки |
|
|
Тип сервиса |
|
|
|
|
|
Аннотации сервиса |
|
|
Создание сервиса метрик |
|
|
Порт сервиса метрик |
|
|
Тип сервиса метрик |
|
|
|
|
|
Аннотации сервиса метрик |
|
|
Создание сетевой политики |
|
|
Селекторы источников для сетевой политики |
|
|
Создание |
|
|
Дополнительные метки |
|
|
Пространство имен |
|
|
Интервал сбора метрик |
|
|
Таймаут сбора метрик |
|
|
Использование TLS для эндпоинта |
|
|
Конфигурация TLS |
|
|
Правила переназначения меток при сборе |
|
|
Правила переназначения меток при сохранении |
|
|
Включение трассировки |
|
|
Адрес приемника трассировок |
|
|
Порт приемника трассировок |
|
|
Учетные данные приемника |
|
|
Отключение экспорта метрик |
|
|
Конфигурация OpenTelemetry |
|
|
Порт эндпоинта Prometheus |
|
|
Адрес коллектора OpenTelemetry |
|
|
Учетные данные коллектора |
|
|
Включение профилирования |
|
|
Порт эндпоинта профилирования |
|
|
Тип сервиса профилирования |
|
|
|
|
Значение по умолчанию параметра cleanupController.podAntiAffinity#
Значение по умолчанию параметра cleanupController.podAntiAffinity
cleanupController.podAntiAffinity.yaml:
cleanupController.podAntiAffinity
preferredDuringSchedulingIgnoredDuringExecution:
- weight: 1
podAffinityTerm:
labelSelector:
matchExpressions:
- key: app.kubernetes.io/component
operator: In
values:
- cleanup-controller
topologyKey: kubernetes.io/hostname
reportsController — конфигурация контроллера отчетов#
Параметр |
Описание |
Значение по умолчанию |
|---|---|---|
|
Переопределение функций на уровне контроллера отчетов |
|
|
Включение контроллера отчетов для генерации и агрегации отчетов политик |
|
|
Создание RBAC-ресурсов для контроллера отчетов |
|
|
Создание привязки роли |
|
|
Имя роли |
|
|
Имя сервисного аккаунта контроллера отчетов |
|
|
Аннотации сервисного аккаунта |
|
|
Дополнительные разрешения для базовой кластерной роли |
|
|
Дополнительные разрешения для кластерной роли |
|
|
Реестр образа контроллера отчетов |
|
|
Резервный реестр образа |
|
|
Репозиторий образа контроллера отчетов |
|
|
Версия образа контроллера отчетов |
|
|
Политика загрузки образа |
|
|
Секреты для загрузки образа |
|
|
Количество реплик контроллера отчетов |
|
|
Количество сохраняемых ревизий развертывания |
|
|
Период полной синхронизации |
|
|
Дополнительные метки pod |
|
|
Дополнительные аннотации pod |
|
|
Аннотации развертывания |
|
|
Тип стратегии обновления |
|
|
Максимальное количество дополнительных pod при обновлении |
|
|
Максимальное количество недоступных pod |
|
|
Имя класса приоритета |
|
|
Изоляция API-вызовов через API |
|
|
Тип конфигурации уровня приоритета |
|
|
Количество условных долей конкурентности |
|
|
Тип ответа при превышении лимита |
|
|
Максимальная длина очереди |
|
|
Использование сетевого пространства хоста |
|
|
Политика разрешения DNS |
|
|
Дополнительные аргументы командной строки |
|
|
Дополнительные переменные окружения |
|
|
Лимит памяти |
|
|
Запрашиваемый CPU |
|
|
Запрашиваемая память |
|
|
Селекторы узлов |
|
|
Список taint-узлов |
|
|
Включение анти-аффинности |
|
|
Конфигурация анти-аффинности |
Значение по умолчанию параметра reportsController.podAntiAffinity |
|
Правила аффинности |
|
|
Правила аффинности узлов |
|
|
Ограничения распределения по топологии |
|
|
Контекст безопасности pod |
|
|
Запрет запуска от |
|
|
Привилегированный режим |
|
|
Эскалация привилегий |
|
|
Корневая ФС контейнера «только для чтения» |
|
|
Отброшенные возможности |
|
|
Профиль |
|
|
Включение бюджета прерываний pod |
|
|
Минимальное количество доступных pod при прерываниях |
|
|
Максимальное количество недоступных pod |
|
|
Путь для монтирования корневых данных TUF |
|
|
Конфигурация |
|
|
Сертификаты ЦС |
|
|
Конфигурация |
|
|
Создание сервиса метрик |
|
|
Порт сервиса метрик |
|
|
Тип сервиса метрик |
|
|
|
|
|
Аннотации сервиса метрик |
|
|
Создание сетевой политики |
|
|
Селекторы источников для сетевой политики |
|
|
Создание |
|
|
Дополнительные метки |
|
|
Пространство имен |
|
|
Интервал сбора метрик |
|
|
Таймаут сбора метрик |
|
|
Использование TLS для эндпоинта |
|
|
Конфигурация TLS |
|
|
Правила переназначения меток при сборе |
|
|
Правила переназначения меток при сохранении |
|
|
Включение трассировки |
|
|
Адрес приемника трассировок |
|
|
Порт приемника трассировок |
|
|
Учетные данные приемника |
|
|
Отключение экспорта метрик |
|
|
Конфигурация OpenTelemetry |
|
|
Порт эндпоинта Prometheus |
|
|
Адрес коллектора OpenTelemetry |
|
|
Учетные данные коллектора |
|
|
Порт сервера контроллера отчетов |
|
|
Включение профилирования |
|
|
Порт эндпоинта профилирования |
|
|
Тип сервиса профилирования |
|
|
NodePort сервиса профилирования |
|
|
Включение проверки целостности отчетов CRD при запуске |
|
Значение по умолчанию параметра reportsController.podAntiAffinity#
Значение по умолчанию параметра reportsController.podAntiAffinity
reportsController.podAntiAffinity.yaml:
reportsController.podAntiAffinity
preferredDuringSchedulingIgnoredDuringExecution:
- weight: 1
podAffinityTerm:
labelSelector:
matchExpressions:
- key: app.kubernetes.io/component
operator: In
values:
- reports-controller
topologyKey: kubernetes.io/hostname