Kyverno#

Kyverno - нативный движок политик Kubernetes, функционирующий в качестве альтернативы Open Policy Agent (OPA/Gatekeeper). Позволяет декларативно описывать, применять и администрировать политики безопасности и управления стандартными YAML-манифестами, исключая необходимость освоения предметно-ориентированных языков (например, Rego).

Основные задачи и возможности
  • Позволяет выполнять валидацию, изменение и генерацию ресурсов:

    • Блокировать создание ресурсов, нарушающих политики.

    • Автоматически добавлять метки, аннотации или настройки (например, securityContext).

    • Генерировать новые ресурсы (например, NetworkPolicy или RoleBinding) при создании других.

  • Описывает политики в декларативном YAML-синтаксисе в стиле Kubernetes без требования изучения специализированных языков, что упрощает разработку, код-ревью и интеграцию в GitOps-процессы.

  • Функционирует как динамический validating и mutating webhook, перехватывающий запросы к API-серверу и применяющий политики синхронно с жизненным циклом ресурсов.

  • Выполняет аудит уже развернутых объектов в кластере с выявлением отклонений от установленных политик.

  • Поддерживает горизонтальное масштабирование политик на несколько кластеров с особой эффективностью в связке с Argo CD.

  • Фиксирует события политик и результаты проверок в стандартных событиях Kubernetes и логах для последующего анализа.

Примечание

Kyverno не является инструментом по умолчанию в компоненте Security. Его можно установить как инструмент (Tool) или явно включить в список spec.tools при установке компонента Security.

Все системные пространства имен DropApp добавлены в исключения для политик Kyverno.

Конфигурация values#

Параметры Kyverno можно переопределить через редактирование нужных значений в spec.values. Общее описание конфигурации values для инструментов приведено в разделе «Конфигурации инструментов дополнительных компонентов».

templating — внутренние настройки для генерации манифестов через helm-шаблоны#

Параметр

Описание

Значение по умолчанию

templating.enabled

Включает режим шаблонизации для генерации внутренних манифестов

false

templating.debug

Включение отладочного режима шаблонизации

false

templating.version

Версия шаблонизатора (для внутренних манифестов, не требует изменения)

~

global — глобальные настройки, применяемые ко всем компонентам чарта#

Параметр

Описание

Значение по умолчанию

global.imagePullSecrets

Глобальный список секретов для аутентификации в приватных реестрах образов

[]

global.resyncPeriod

Период полной синхронизации контроллеров с API-сервером Kubernetes

15m

global.caCertificates.data

Сертификаты ЦС (центра сертификации, CA) в формате PEM для проверки SSL-соединений с внешними сервисами

~

global.caCertificates.volume

Конфигурация томов для монтирования сертификатов ЦС (например, hostPath)

{}

global.extraEnvVars

Дополнительные переменные окружения для всех контейнеров и init-контейнеров

[]

global.nodeSelector

Глобальные селекторы узлов для размещения pod всех компонентов

{}

global.tolerations

Список tolerations, применяемых ко всем pod компонентов для размещения на taint-узлах

[]

global.nameOverride

Переопределение имени чарта при установке

~

global.fullnameOverride

Переопределение полного имени ресурсов чарта

~

global.namespaceOverride

Переопределение пространства имен для установки чарта

~

upgrade — настройки миграции между версиями чарта#

Параметр

Описание

Значение по умолчанию

upgrade.fromV2

Разрешение обновления с версии 2.x до 3.x (требует ручного подтверждения из-за несовместимых изменений)

false

upgrade.apiVersionOverride.podDisruptionBudget

Принудительное указание API-версии для ресурса PodDisruptionBudget

~

crds — управление установкой и аннотациями пользовательских ресурсов#

Параметр

Описание

Значение по умолчанию

crds.install

Установка CRD через Helm (при отключении требуется предварительная установка вручную)

true

crds.groups.kyverno.cleanuppolicies

Установка CRD CleanupPolicy для политик очистки

true

crds.groups.kyverno.clustercleanuppolicies

Установка CRD ClusterCleanupPolicy для кластерных политик очистки

true

crds.groups.kyverno.clusterpolicies

Установка CRD ClusterPolicy для кластерных политик

true

crds.groups.kyverno.globalcontextentries

Установка CRD GlobalContextEntry для глобального контекста политик

true

crds.groups.kyverno.policies

Установка CRD Policy для пространственно-ограниченных политик

true

crds.groups.kyverno.policyexceptions

Установка CRD PolicyException для исключений из политик

true

crds.groups.kyverno.updaterequests

Установка CRD UpdateRequest для отслеживания операций мутации существующих ресурсов

true

crds.groups.reports.clusterephemeralreports

Установка CRD ClusterEphemeralReport для временных кластерных отчетов

true

crds.groups.reports.ephemeralreports

Установка CRD EphemeralReport для временных отчетов в пространствах имен

true

crds.groups.wgpolicyk8s.clusterpolicyreports

Установка CRD ClusterPolicyReport из спецификации Gatekeeper для агрегированных отчетов

true

crds.groups.wgpolicyk8s.policyreports

Установка CRD PolicyReport из спецификации Gatekeeper для пространственно-ограниченных отчетов

true

crds.annotations

Дополнительные аннотации для всех устанавливаемых CRD

{}

crds.customLabels

Пользовательские метки для всех устанавливаемых CRD

{}

migration — настройки миграции ресурсов при обновлении чарта#

Параметр

Описание

Значение по умолчанию

migration.enabled

Включение хука миграции CRD после обновления чарта

true

migration.resources

Список типов ресурсов, подлежащих миграции при обновлении

["cleanuppolicies.kyverno.io", "clustercleanuppolicies.kyverno.io", "clusterpolicies.kyverno.io", "globalcontextentries.kyverno.io", "policies.kyverno.io", "policyexceptions.kyverno.io", "updaterequests.kyverno.io"]

image — конфигурация образа для вспомогательных контейнеров и хуков#

Параметр

Описание

Значение по умолчанию

image.registry

Реестр Docker-образа для вспомогательных контейнеров

{{ .Values.global.image.registry }}

image.defaultRegistry

Резервный реестр образов при отсутствии основного

{{ .Values.global.image.registry }}

image.repository

Путь к репозиторию образа kyverno-cli

{{ .Values.global.image.repository }}/{{ .Values.global.dappVersion }}/dapp-kyverno/kyverno-cli

image.tag

Версия образа kyverno-cli

v1.13.6

image.pullPolicy

Политика загрузки образа (Always, IfNotPresent, Never)

IfNotPresent

imagePullSecrets

Секреты для аутентификации в приватных реестрах при загрузке образов

[]

podSecurityContext

Контекст безопасности на уровне pod для вспомогательных контейнеров

{}

nodeSelector

Селекторы узлов для размещения pod вспомогательных контейнеров

{}

tolerations

Список tolerations, позволяющих pod запускаться на узлах с указанными taint

[]

podAntiAffinity

Правила анти-аффинности для распределения pod по узлам

{}

podAffinity

Правила аффинности для размещения pod на определенных узлах

{}

podLabels

Пользовательские метки для pod вспомогательных контейнеров

{}

podAnnotations

Аннотации для pod вспомогательных контейнеров

{}

nodeAffinity

Правила аффинности на уровне узлов для размещения pod

{}

securityContext.runAsUser

ID пользователя для запуска контейнера

65534

securityContext.runAsGroup

ID группы для запуска контейнера

65534

securityContext.runAsNonRoot

Запрет запуска контейнера от имени root

true

securityContext.privileged

Разрешение привилегированного режима контейнера

false

securityContext.allowPrivilegeEscalation

Разрешение эскалации привилегий внутри контейнера

false

securityContext.readOnlyRootFilesystem

Монтирование корневой файловой системы в режиме «только для чтения»

true

securityContext.capabilities.drop

Список отключаемых Linux-возможностей контейнера

["ALL"]

securityContext.seccompProfile.type

Тип профиля seccomp для ограничения системных вызовов

RuntimeDefault

config — основная конфигурация движка политик Kyverno#

Параметр

Описание

Значение по умолчанию

config.create

Создание ConfigMap с конфигурацией Kyverno

true

config.preserve

Сохранение существующих настроек ConfigMap при обновлении чарта

true

config.name

Имя существующего ConfigMap (требуется при config.create=false)

~

config.annotations

Дополнительные аннотации для конфигурации ConfigMap

{}

config.enableDefaultRegistryMutation

Автоматическая мутация образов контейнеров для использования реестра по умолчанию

true

config.defaultRegistry

Хост реестра по умолчанию для мутации образов

{{ .Values.global.image.registry }}

config.excludeGroups

Список групп пользователей, исключаемых из обработки политиками

["system:nodes"]

config.excludeUsernames

Список имен пользователей, исключаемых из обработки политиками

[]

config.excludeRoles

Список ролей, исключаемых из обработки политиками

[]

config.excludeClusterRoles

Список кластерных ролей, исключаемых из обработки политиками

[]

config.generateSuccessEvents

Генерация событий при успешном применении политик

false

config.resourceFilters

Список фильтров ресурсов, пропускаемых движком политик (формат: [тип, пространство_имен, имя])

Значение по умолчанию параметра config.resourceFilters

config.updateRequestThreshold

Пороговое значение общего количества запросов на обновление для политик мутации и генерации

1000

config.webhooks.namespaceSelector.matchExpressions

Правила селекции пространств имен для вебхуков (исключение системных пространств)

Значение по умолчанию параметра config.webhooks.namespaceSelector.matchExpressions

config.webhookAnnotations

Аннотации для конфигураций вебхуков ValidatingWebhookConfiguration/MutatingWebhookConfiguration

{"admissions.enforcer/disabled": "true"}

config.webhookLabels

Метки для конфигураций вебхуков

{}

config.matchConditions

Условия сопоставления для вебхуков (требуется Kubernetes 1.27+)

[]

config.excludeKyvernoNamespace

Автоматическое исключение пространства имен Kyverno из обработки политиками и фильтров

true

config.resourceFiltersExcludeNamespaces

Дополнительные пространства имен для исключения из фильтров ресурсов

[]

config.resourceFiltersExclude

Дополнительные элементы для исключения из списка фильтров ресурсов

[]

config.resourceFiltersIncludeNamespaces

Пространства имен для включения в фильтры ресурсов

[]

config.resourceFiltersInclude

Дополнительные элементы для включения в список фильтров ресурсов

[]

Значение по умолчанию параметра config.resourceFilters#

Значение по умолчанию параметра config.resourceFilters config.resourceFilters.yaml:

Значение по умолчанию параметра config.resourceFilters
- '[Event,*,*]'
- '[*/*,kube-system,*]'
- '[*/*,kube-public,*]'
- '[*/*,kube-node-lease,*]'
- '[*/*,dapp-logging,*]'
- '[*/*,dapp-system,*]'
- '[*/*,dapp-auth,*]'
- '[*/*,dapp-ui,*]'
- '[*/*,dapp-monitoring,*]'
- '[*/*,dapp-lb,*]'
- '[*/*,dapp-security,*]'
- '[*/*,dapp-alerting,*]'
- '[*/*,dapp-gitops,*]'
- '[*/*,dapp-devops,*]'
- '[*/*,dapp-certs,*]'
- '[*/*,dapp-ingress,*]'
- '[*/*,dapp-storage,*]'
- '[*/*,dapp-aiops,*]'
- '[*/*,dapp-node-management,*]'
- '[Node,*,*]'
- '[Node/*,*,*]'
- '[APIService,*,*]'
- '[APIService/*,*,*]'
- '[TokenReview,*,*]'
- '[SubjectAccessReview,*,*]'
- '[SelfSubjectAccessReview,*,*]'
- '[Binding,*,*]'
- '[Pod/binding,*,*]'
- '[ReplicaSet,*,*]'
- '[ReplicaSet/*,*,*]'
- '[EphemeralReport,*,*]'
- '[ClusterEphemeralReport,*,*]'
# exclude resources from the chart
- '[ClusterRole,*,{{ template "kyverno.admission-controller.roleName" . }}]'
- '[ClusterRole,*,{{ template "kyverno.admission-controller.roleName" . }}:core]'
- '[ClusterRole,*,{{ template "kyverno.admission-controller.roleName" . }}:additional]'
- '[ClusterRole,*,{{ template "kyverno.background-controller.roleName" . }}]'
- '[ClusterRole,*,{{ template "kyverno.background-controller.roleName" . }}:core]'
- '[ClusterRole,*,{{ template "kyverno.background-controller.roleName" . }}:additional]'
- '[ClusterRole,*,{{ template "kyverno.cleanup-controller.roleName" . }}]'
- '[ClusterRole,*,{{ template "kyverno.cleanup-controller.roleName" . }}:core]'
- '[ClusterRole,*,{{ template "kyverno.cleanup-controller.roleName" . }}:additional]'
- '[ClusterRole,*,{{ template "kyverno.reports-controller.roleName" . }}]'
- '[ClusterRole,*,{{ template "kyverno.reports-controller.roleName" . }}:core]'
- '[ClusterRole,*,{{ template "kyverno.reports-controller.roleName" . }}:additional]'
- '[ClusterRoleBinding,*,{{ template "kyverno.admission-controller.roleName" . }}]'
- '[ClusterRoleBinding,*,{{ template "kyverno.background-controller.roleName" . }}]'
- '[ClusterRoleBinding,*,{{ template "kyverno.cleanup-controller.roleName" . }}]'
- '[ClusterRoleBinding,*,{{ template "kyverno.reports-controller.roleName" . }}]'
- '[ServiceAccount,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.serviceAccountName" . }}]'
- '[ServiceAccount/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.serviceAccountName" . }}]'
- '[ServiceAccount,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.serviceAccountName" . }}]'
- '[ServiceAccount/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.serviceAccountName" . }}]'
- '[ServiceAccount,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.serviceAccountName" . }}]'
- '[ServiceAccount/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.serviceAccountName" . }}]'
- '[ServiceAccount,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.serviceAccountName" . }}]'
- '[ServiceAccount/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.serviceAccountName" . }}]'
- '[Role,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.roleName" . }}]'
- '[Role,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.roleName" . }}]'
- '[Role,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.roleName" . }}]'
- '[Role,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.roleName" . }}]'
- '[RoleBinding,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.roleName" . }}]'
- '[RoleBinding,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.roleName" . }}]'
- '[RoleBinding,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.roleName" . }}]'
- '[RoleBinding,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.roleName" . }}]'
- '[ConfigMap,{{ include "kyverno.namespace" . }},{{ template "kyverno.config.configMapName" . }}]'
- '[ConfigMap,{{ include "kyverno.namespace" . }},{{ template "kyverno.config.metricsConfigMapName" . }}]'
- '[Deployment,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.name" . }}]'
- '[Deployment/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.name" . }}]'
- '[Deployment,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.name" . }}]'
- '[Deployment/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.name" . }}]'
- '[Deployment,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}]'
- '[Deployment/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}]'
- '[Deployment,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.name" . }}]'
- '[Deployment/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.name" . }}]'
- '[Pod,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.name" . }}-*]'
- '[Pod/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.name" . }}-*]'
- '[Pod,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.name" . }}-*]'
- '[Pod/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.name" . }}-*]'
- '[Pod,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}-*]'
- '[Pod/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}-*]'
- '[Pod,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.name" . }}-*]'
- '[Pod/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.name" . }}-*]'
- '[Job,{{ include "kyverno.namespace" . }},{{ template "kyverno.fullname" . }}-hook-pre-delete]'
- '[Job/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.fullname" . }}-hook-pre-delete]'
- '[NetworkPolicy,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.name" . }}]'
- '[NetworkPolicy/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.name" . }}]'
- '[NetworkPolicy,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.name" . }}]'
- '[NetworkPolicy/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.name" . }}]'
- '[NetworkPolicy,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}]'
- '[NetworkPolicy/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}]'
- '[NetworkPolicy,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.name" . }}]'
- '[NetworkPolicy/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.name" . }}]'
- '[PodDisruptionBudget,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.name" . }}]'
- '[PodDisruptionBudget/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.name" . }}]'
- '[PodDisruptionBudget,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.name" . }}]'
- '[PodDisruptionBudget/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.name" . }}]'
- '[PodDisruptionBudget,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}]'
- '[PodDisruptionBudget/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}]'
- '[PodDisruptionBudget,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.name" . }}]'
- '[PodDisruptionBudget/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.name" . }}]'
- '[Service,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.serviceName" . }}]'
- '[Service/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.serviceName" . }}]'
- '[Service,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.serviceName" . }}-metrics]'
- '[Service/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.serviceName" . }}-metrics]'
- '[Service,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.name" . }}-metrics]'
- '[Service/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.background-controller.name" . }}-metrics]'
- '[Service,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}]'
- '[Service/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}]'
- '[Service,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}-metrics]'
- '[Service/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}-metrics]'
- '[Service,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.name" . }}-metrics]'
- '[Service/*,{{ include "kyverno.namespace" . }},{{ template "kyverno.reports-controller.name" . }}-metrics]'
- '[ServiceMonitor,{{ if .Values.admissionController.serviceMonitor.namespace }}{{ .Values.admissionController.serviceMonitor.namespace }}{{ else }}{{ template "kyverno.namespace" . }}{{ end }},{{ template "kyverno.admission-controller.name" . }}]'
- '[ServiceMonitor,{{ if .Values.admissionController.serviceMonitor.namespace }}{{ .Values.admissionController.serviceMonitor.namespace }}{{ else }}{{ template "kyverno.namespace" . }}{{ end }},{{ template "kyverno.background-controller.name" . }}]'
- '[ServiceMonitor,{{ if .Values.admissionController.serviceMonitor.namespace }}{{ .Values.admissionController.serviceMonitor.namespace }}{{ else }}{{ template "kyverno.namespace" . }}{{ end }},{{ template "kyverno.cleanup-controller.name" . }}]'
- '[ServiceMonitor,{{ if .Values.admissionController.serviceMonitor.namespace }}{{ .Values.admissionController.serviceMonitor.namespace }}{{ else }}{{ template "kyverno.namespace" . }}{{ end }},{{ template "kyverno.reports-controller.name" . }}]'
- '[Secret,{{ include "kyverno.namespace" . }},{{ template "kyverno.admission-controller.serviceName" . }}.{{ template "kyverno.namespace" . }}.svc.*]'
- '[Secret,{{ include "kyverno.namespace" . }},{{ template "kyverno.cleanup-controller.name" . }}.{{ template "kyverno.namespace" . }}.svc.*]'

Значение по умолчанию параметра config.webhooks.namespaceSelector.matchExpressions#

Значение по умолчанию параметра config.webhooks.namespaceSelector.matchExpressions config.webhooks.namespaceSelector.matchExpressions:

Значение по умолчанию параметра config.webhooks.namespaceSelector.matchExpressions
- key: kubernetes.io/metadata.name
  operator: NotIn
  values:
    - "kube-system"
    - "dapp-logging"
    - "dapp-system"
    - "dapp-auth"
    - "dapp-ui"
    - "dapp-monitoring"
    - "dapp-lb"
    - "dapp-security"
    - "dapp-alerting"
    - "dapp-gitops"
    - "dapp-devops"
    - "dapp-certs"
    - "dapp-ingress"
    - "dapp-storage"
    - "dapp-gitops"
    - "dapp-aiops"
    - "dapp-node-management"

metricsConfig — конфигурация сбора и экспорта метрик#

Параметр

Описание

Значение по умолчанию

metricsConfig.create

Создание ConfigMap с конфигурацией метрик

true

metricsConfig.name

Имя существующего ConfigMap метрик (требуется при metricsConfig.create=false)

~

metricsConfig.annotations

Аннотации для ConfigMap-конфигурации метрик

{}

metricsConfig.namespaces.include

Список пространств имен для сбора метрик

[]

metricsConfig.namespaces.exclude

Список пространств имен, исключаемых из сбора метрик

[]

metricsConfig.metricsRefreshInterval

Интервал сброса метрик для очистки памяти (не работает в Kyverno 1.8.0+)

24h

metricsConfig.bucketBoundaries

Границы бакетов для гистограммных метрик (требует перезапуска контроллера)

[0.005, 0.01, 0.025, 0.05, 0.1, 0.25, 0.5, 1, 2.5, 5, 10, 15, 20, 25, 30]

metricsConfig.metricsExposure.kyverno_policy_execution_duration_seconds.disabledLabelDimensions

Отключенные измерения метки для метрики длительности выполнения политик

["resource_namespace", "resource_request_operation"]

metricsConfig.metricsExposure.kyverno_admission_review_duration_seconds.disabledLabelDimensions

Отключенные измерения метки для метрики длительности проверки допуска

["resource_namespace"]

metricsConfig.metricsExposure.kyverno_policy_rule_info_total.disabledLabelDimensions

Отключенные измерения метки для метрики информации о правилах политик

["resource_namespace", "policy_namespace"]

metricsConfig.metricsExposure.kyverno_policy_results_total.disabledLabelDimensions

Отключенные измерения метки для метрики результатов применения политик

["resource_namespace", "policy_namespace"]

metricsConfig.metricsExposure.kyverno_admission_requests_total.disabledLabelDimensions

Отключенные измерения метки для метрики запросов на допуск

["resource_namespace"]

metricsConfig.metricsExposure.kyverno_cleanup_controller_deletedobjects_total.disabledLabelDimensions

Отключенные измерения метки для метрики удаленных объектов контроллером очистки

["resource_namespace", "policy_namespace"]

metricsConfig.imagePullSecrets

Конфигурация секретов для верификации образов (структура: имя_секрета → {registry, username, password})

{}

metricsConfig.existingImagePullSecrets

Список существующих секретов Kubernetes для аутентификации в реестрах при верификации образов

["test-registry", "other-test-registry"]

test — настройки вспомогательных контейнеров для тестирования#

Параметр

Описание

Значение по умолчанию

test.sleep

Время ожидания перед запуском тестовых проверок после установки

20

test.image.registry

Реестр образа тестового контейнера

{{ .Values.global.image.registry }}

test.image.repository

Репозиторий образа Curl для тестовых проверок

{{ .Values.global.image.repository }}/{{ .Values.global.dappVersion }}/dapp-curl/curl

test.image.tag

Версия образа Curl

7.76.1

test.image.pullPolicy

Политика загрузки образа тестового контейнера

~

test.imagePullSecrets

Секреты для загрузки образа тестового контейнера

[{"name": "secretName"}]

test.resources.limits.cpu

Лимит CPU для тестового контейнера

100m

test.resources.limits.memory

Лимит памяти для тестового контейнера

256Mi

test.resources.requests.cpu

Запрашиваемый CPU для тестового контейнера

10m

test.resources.requests.memory

Запрашиваемая память для тестового контейнера

64Mi

test.securityContext.runAsUser

ID пользователя для тестового контейнера

65534

test.securityContext.runAsGroup

ID группы для тестового контейнера

65534

test.securityContext.runAsNonRoot

Запрет запуска тестового контейнера от root

true

test.securityContext.privileged

Привилегированный режим тестового контейнера

false

test.securityContext.allowPrivilegeEscalation

Разрешение эскалации привилегий в тестовом контейнере

false

test.securityContext.readOnlyRootFilesystem

Корневая ФС тестового контейнера «только для чтения»

true

test.securityContext.capabilities.drop

Отброшенные возможности тестового контейнера

["ALL"]

test.securityContext.seccompProfile.type

Профиль seccomp для тестового контейнера

RuntimeDefault

test.customLabels

Пользовательские метки для тестовых pod

{}

webhooksCleanup — настройки очистки вебхуков при удалении чарта#

Параметр

Описание

Значение по умолчанию

webhooksCleanup.enabled

Создание хука pre-delete для автоматической очистки вебхуков при удалении чарта

true

webhooksCleanup.autoDeleteWebhooks.enabled

Разрешение контроллеру вебхуков удалять вебхуки с использованием финализаторов

false

webhooksCleanup.image.registry

Реестр образа Kubectl для очистки вебхуков

{{ .Values.global.image.registry }}

webhooksCleanup.image.repository

Репозиторий образа Kubectl

{{ .Values.global.image.repository }}/{{ .Values.global.dappVersion }}/dapp-kubernetes/kubectl

webhooksCleanup.image.tag

Версия образа Kubectl

v1.28.15

webhooksCleanup.image.pullPolicy

Политика загрузки образа Kubectl

~

webhooksCleanup.imagePullSecrets

Секреты для загрузки образа Kubectl

[]

webhooksCleanup.podSecurityContext

Контекст безопасности pod для хука очистки

{}

webhooksCleanup.nodeSelector

Селекторы узлов для pod хука очистки

{}

webhooksCleanup.tolerations

Taint узлов для pod хука очистки

[]

webhooksCleanup.podAntiAffinity

Анти-аффинности для pod хука очистки

{}

webhooksCleanup.podAffinity

Аффинности для pod хука очистки

{}

webhooksCleanup.podLabels

Метки pod хука очистки

{}

webhooksCleanup.podAnnotations

Аннотации pod хука очистки

{}

webhooksCleanup.nodeAffinity

Аффинности узлов для pod хука очистки

{}

webhooksCleanup.securityContext.runAsUser

ID пользователя контейнера хука очистки

65534

webhooksCleanup.securityContext.runAsGroup

ID группы контейнера хука очистки

65534

webhooksCleanup.securityContext.runAsNonRoot

Запрет запуска от root для контейнера хука очистки

true

webhooksCleanup.securityContext.privileged

Привилегированный режим контейнера хука очистки

false

webhooksCleanup.securityContext.allowPrivilegeEscalation

Эскалация привилегий в контейнере хука очистки

false

webhooksCleanup.securityContext.readOnlyRootFilesystem

Корневая ФС контейнера хука очистки «только для чтения»

true

webhooksCleanup.securityContext.capabilities.drop

Отброшенные возможности контейнера хука очистки

["ALL"]

webhooksCleanup.securityContext.seccompProfile.type

Профиль seccomp-контейнера хука очистки

RuntimeDefault

policyReportsCleanup — настройки очистки устаревших отчетов политик#

Параметр

Описание

Значение по умолчанию

policyReportsCleanup.enabled

Создание хука post-upgrade для очистки устаревших отчетов политик

true

policyReportsCleanup.image.registry

Реестр образа Kubectl для очистки отчетов

{{ .Values.global.image.registry }}

policyReportsCleanup.image.repository

Репозиторий образа Kubectl

{{ .Values.global.image.repository }}/{{ .Values.global.dappVersion }}/dapp-kubernetes/kubectl

policyReportsCleanup.image.tag

Версия образа Kubectl

v1.28.15

policyReportsCleanup.image.pullPolicy

Политика загрузки образа Kubectl

~

policyReportsCleanup.imagePullSecrets

Секреты для загрузки образа Kubectl

[{"name": "secretName"}]

policyReportsCleanup.podSecurityContext

Контекст безопасности pod для хука очистки отчетов

{}

policyReportsCleanup.nodeSelector

Селекторы узлов для pod хука очистки отчетов

{}

policyReportsCleanup.tolerations

Taint узлов для pod хука очистки отчетов

[]

policyReportsCleanup.podAntiAffinity

Анти-аффинности для pod хука очистки отчетов

{}

policyReportsCleanup.podAffinity

Аффинности для pod хука очистки отчетов

{}

policyReportsCleanup.podLabels

Метки pod хука очистки отчетов

{}

policyReportsCleanup.podAnnotations

Аннотации pod хука очистки отчетов

{}

policyReportsCleanup.nodeAffinity

Аффинности узлов для pod хука очистки отчетов

{}

policyReportsCleanup.securityContext.runAsUser

ID пользователя контейнера хука очистки отчетов

65534

policyReportsCleanup.securityContext.runAsGroup

ID группы контейнера хука очистки отчетов

65534

policyReportsCleanup.securityContext.runAsNonRoot

Запрет запуска от root для контейнера хука очистки отчетов

true

policyReportsCleanup.securityContext.privileged

Привилегированный режим контейнера хука очистки отчетов

false

policyReportsCleanup.securityContext.allowPrivilegeEscalation

Эскалация привилегий в контейнере хука очистки отчетов

false

policyReportsCleanup.securityContext.readOnlyRootFilesystem

Корневая ФС контейнера хука очистки отчетов «только для чтения»

true

policyReportsCleanup.securityContext.capabilities.drop

Отброшенные возможности контейнера хука очистки отчетов

["ALL"]

policyReportsCleanup.securityContext.seccompProfile.type

Профиль seccomp-контейнера хука очистки отчетов

RuntimeDefault

grafana — конфигурация панелей для мониторинга в Grafana#

Параметр

Описание

Значение по умолчанию

grafana.enabled

Включение создания ConfigMap с панелью Grafana

false

grafana.configMapName

Шаблон имени ConfigMap для панели Grafana

{{ include "kyverno.fullname" . }}-grafana

grafana.namespace

Пространство имен для размещения ConfigMap панели (по умолчанию — пространство установки чарта)

~

grafana.annotations

Аннотации для ConfigMap панели Grafana

{}

grafana.labels

Метки для ConfigMap панели Grafana

{"grafana_dashboard": "1"}

grafana.grafanaDashboard.create

Создание пользовательского ресурса GrafanaDashboard для оператора Grafana

false

grafana.grafanaDashboard.folder

Папка в Grafana для размещения панели

kyverno

grafana.grafanaDashboard.allowCrossNamespaceImport

Разрешение импорта панели из другого пространства имен

true

grafana.grafanaDashboard.matchLabels

Метки для сопоставления с инстансом Grafana

{"dashboards": "grafana"}

features — управление экспериментальными и основными функциями Kyverno#

Параметр

Описание

Значение по умолчанию

features.admissionReports.enabled

Генерация отчетов о проверке допуска для каждого запроса к API-серверу

true

features.aggregateReports.enabled

Агрегация отчетов политик по кластеру и пространствам имен

true

features.policyReports.enabled

Генерация отчетов о применении политик (PolicyReport/ClusterPolicyReport)

true

features.validatingAdmissionPolicyReports.enabled

Генерация отчетов для валидирующих политик допуска (требуется Kubernetes 1.28+)

false

features.reporting.validate.enabled

Включение отчетности для политик валидации

true

features.reporting.mutate.enabled

Включение отчетности для политик мутации

true

features.reporting.mutateExisting.enabled

Включение отчетности для мутации существующих ресурсов

true

features.reporting.imageVerify.enabled

Включение отчетности для политик верификации образов

true

features.reporting.generate.enabled

Включение отчетности для политик генерации ресурсов

true

features.autoUpdateWebhooks.enabled

Автоматическое обновление конфигураций вебхуков при изменении политик

true

features.backgroundScan.enabled

Включение фонового сканирования существующих ресурсов на соответствие политикам

true

features.backgroundScan.backgroundScanWorkers

Количество воркеров для фонового сканирования

2

features.backgroundScan.backgroundScanInterval

Интервал между циклами фонового сканирования

1h

features.backgroundScan.skipResourceFilters

Пропуск фильтров ресурсов при фоновом сканировании

true

features.configMapCaching.enabled

Кеширование содержимого ConfigMap для ускорения обработки политик

true

features.deferredLoading.enabled

Отложенная загрузка политик для ускорения запуска контроллеров

true

features.dumpPayload.enabled

Вывод полезной нагрузки запросов в логи для отладки (потенциально чувствительные данные)

false

features.forceFailurePolicyIgnore.enabled

Принудительная установка FailurePolicy=Ignore для вебхуков

false

features.generateValidatingAdmissionPolicy.enabled

Генерация валидирующих политик допуска Kubernetes из политик Kyverno

false

features.dumpPatches.enabled

Вывод патчей мутации в логи для отладки

false

features.globalContext.maxApiCallResponseLength

Максимальный размер ответа от внешних API-вызовов в контексте политик (0 — без ограничения)

2000000

features.logging.format

Формат логирования (text или json)

text

features.logging.verbosity

Уровень детализации логов (1-6, где 6 — самый подробный)

2

features.omitEvents.eventTypes

Типы событий, которые не будут генерироваться (PolicyApplied, PolicySkipped, PolicyViolation, PolicyError)

["PolicyApplied", "PolicySkipped"]

features.policyExceptions.enabled

Включение поддержки исключений из политик через ресурс PolicyException

false

features.policyExceptions.namespace

Пространство имен для ограничения создания исключений политик (пусто — без ограничений, «*» — все пространства)

''

features.protectManagedResources.enabled

Защита ресурсов, управляемых Kyverno, от удаления или изменения

false

features.registryClient.allowInsecure

Разрешение небезопасных соединений с приватными реестрами образов

false

features.registryClient.credentialHelpers

Список помощников для аутентификации в реестрах (default, google, amazon, azure, github)

["default", "google", "amazon", "azure", "github"]

features.ttlController.reconciliationInterval

Интервал реконсиляции для контроллера очистки по TTL

1m

features.tuf.enabled

Включение поддержки The Update Framework (TUF) для безопасной верификации образов

false

features.tuf.root

Путь к корневому файлу TUF

~

features.tuf.rootRaw

Содержимое корневого файла TUF (raw-формат)

~

features.tuf.mirror

Зеркало для загрузки метаданных TUF

~

admissionController — конфигурация контроллера допуска#

Параметр

Описание

Значение по умолчанию

admissionController.featuresOverride.admissionReports.backPressureThreshold

Порог количества отчетов допуска в обработке, после которого контроллер перестает создавать новые

1000

admissionController.rbac.create

Создание RBAC-ресурсов для контроллера допуска

true

admissionController.rbac.createViewRoleBinding

Создание привязки роли view для сервисного аккаунта

true

admissionController.rbac.viewRoleName

Имя роли view для привязки

view

admissionController.serviceAccount.name

Имя сервисного аккаунта контроллера допуска

~

admissionController.serviceAccount.annotations

Аннотации сервисного аккаунта

{}

admissionController.coreClusterRole.extraResources

Дополнительные разрешения для базовой кластерной роли

[]

admissionController.clusterRole.extraResources

Дополнительные разрешения для кластерной роли контроллера допуска

[]

admissionController.createSelfSignedCert

Генерация самоподписанных сертификатов при установке (без автоматического обновления)

false

admissionController.replicas

Желаемое количество реплик контроллера допуска

2

admissionController.revisionHistoryLimit

Количество сохраняемых ревизий истории развертывания

10

admissionController.resyncPeriod

Период полной синхронизации контроллера с кешем informer

15m

admissionController.podLabels

Дополнительные метки для pod контроллера допуска

{}

admissionController.podAnnotations

Дополнительные аннотации для pod контроллера допуска

{}

admissionController.annotations

Аннотации для развертывания контроллера допуска

{}

admissionController.updateStrategy.type

Тип стратегии обновления развертывания

RollingUpdate

admissionController.updateStrategy.rollingUpdate.maxSurge

Максимальное количество дополнительных pod при обновлении

1

admissionController.updateStrategy.rollingUpdate.maxUnavailable

Максимальное количество недоступных pod при обновлении

40%

admissionController.priorityClassName

Имя класса приоритета для pod контроллера

''

admissionController.apiPriorityAndFairness

Изоляция API-вызовов контроллера через API Priority и Fairness

false

admissionController.priorityLevelConfigurationSpec.type

Тип конфигурации уровня приоритета

Limited

admissionController.priorityLevelConfigurationSpec.limited.nominalConcurrencyShares

Число параллельных запросов admission controller (условные доли)

10

admissionController.priorityLevelConfigurationSpec.limited.limitResponse.type

Тип ответа при превышении лимита

Queue

admissionController.priorityLevelConfigurationSpec.limited.limitResponse.queuing.queueLengthLimit

Максимальная длина очереди

50

admissionController.hostNetwork

Использование сетевого пространства хоста для pod

false

admissionController.webhookServer.port

Порт вебхук-сервера контроллера допуска

9443

admissionController.dnsPolicy

Политика разрешения DNS для pod

ClusterFirst

admissionController.startupProbe.httpGet.path

Путь для проверки готовности при старте

/health/liveness

admissionController.startupProbe.httpGet.port

Порт для проверки готовности при старте

9443

admissionController.startupProbe.httpGet.scheme

Схема подключения для проверки готовности

HTTPS

admissionController.startupProbe.failureThreshold

Количество неудачных проверок до признания pod неготовым

20

admissionController.startupProbe.initialDelaySeconds

Задержка перед первой проверкой готовности

2

admissionController.startupProbe.periodSeconds

Период между проверками готовности

6

admissionController.livenessProbe.httpGet.path

Путь для проверки работоспособности

/health/liveness

admissionController.livenessProbe.httpGet.port

Порт для проверки работоспособности

9443

admissionController.livenessProbe.httpGet.scheme

Схема подключения для проверки работоспособности

HTTPS

admissionController.livenessProbe.initialDelaySeconds

Задержка перед первой проверкой работоспособности

15

admissionController.livenessProbe.periodSeconds

Период между проверками работоспособности

30

admissionController.livenessProbe.timeoutSeconds

Таймаут проверки работоспособности

5

admissionController.livenessProbe.failureThreshold

Количество неудачных проверок до перезапуска контейнера

2

admissionController.livenessProbe.successThreshold

Количество успешных проверок для восстановления статуса

1

admissionController.readinessProbe.httpGet.path

Путь для проверки готовности

/health/readiness

admissionController.readinessProbe.httpGet.port

Порт для проверки готовности

9443

admissionController.readinessProbe.httpGet.scheme

Схема подключения для проверки готовности

HTTPS

admissionController.readinessProbe.initialDelaySeconds

Задержка перед первой проверкой готовности

5

admissionController.readinessProbe.periodSeconds

Период между проверками готовности

10

admissionController.readinessProbe.timeoutSeconds

Таймаут проверки готовности

5

admissionController.readinessProbe.failureThreshold

Количество неудачных проверок до признания pod неготовым

6

admissionController.readinessProbe.successThreshold

Количество успешных проверок для восстановления статуса готовности

1

admissionController.nodeSelector

Селекторы узлов для размещения pod контроллера допуска

{}

admissionController.tolerations

Список taint-узлов для pod контроллера допуска

[]

admissionController.antiAffinity.enabled

Включение правил анти-аффинности для распределения pod по узлам

true

admissionController.podAntiAffinity

Конфигурация предпочтительной анти-аффинности для pod

Значение по умолчанию параметра admissionController.podAntiAffinity

admissionController.podAffinity

Правила аффинности для pod контроллера допуска

{}

admissionController.nodeAffinity

Правила аффинности узлов для pod контроллера допуска

{}

admissionController.topologySpreadConstraints

Ограничения распределения pod по топологии кластера

[]

admissionController.podSecurityContext

Контекст безопасности на уровне pod

{}

admissionController.podDisruptionBudget.enabled

Включение бюджета прерываний pod (всегда включено при replicas > 1)

false

admissionController.podDisruptionBudget.minAvailable

Минимальное количество доступных pod при прерываниях

1

admissionController.podDisruptionBudget.maxUnavailable

Максимальное количество недоступных pod при прерываниях

~

admissionController.tufRootMountPath

Путь для монтирования корневых данных TUF

/.sigstore

admissionController.sigstoreVolume

Конфигурация томов для работы с TUF/Cosign

{"emptyDir": {}}

admissionController.caCertificates.data

Сертификаты ЦС для контроллера допуска

~

admissionController.caCertificates.volume

Конфигурация томов для монтирования сертификатов ЦС

{}

admissionController.imagePullSecrets

Секреты для загрузки образов контроллера допуска

[]

admissionController.initContainer.image.registry

Реестр образа init-контейнера

{{ .Values.global.image.registry }}

admissionController.initContainer.image.defaultRegistry

Резервный реестр образа init-контейнера

{{ .Values.global.image.registry }}

admissionController.initContainer.image.repository

Репозиторий образа kyvernopre

{{ .Values.global.image.repository }}/{{ .Values.global.dappVersion }}/dapp-kyverno/kyvernopre

admissionController.initContainer.image.tag

Версия образа init-контейнера

v1.13.6

admissionController.initContainer.image.pullPolicy

Политика загрузки образа init-контейнера

~

admissionController.initContainer.resources.limits.cpu

Лимит CPU для init-контейнера

100m

admissionController.initContainer.resources.limits.memory

Лимит памяти для init-контейнера

256Mi

admissionController.initContainer.resources.requests.cpu

Запрашиваемый CPU для init-контейнера

10m

admissionController.initContainer.resources.requests.memory

Запрашиваемая память для init-контейнера

64Mi

admissionController.initContainer.securityContext.runAsNonRoot

Запрет запуска init-контейнера от root

true

admissionController.initContainer.securityContext.privileged

Привилегированный режим init-контейнера

false

admissionController.initContainer.securityContext.allowPrivilegeEscalation

Эскалация привилегий в init-контейнере

false

admissionController.initContainer.securityContext.readOnlyRootFilesystem

Корневая ФС init-контейнера «только для чтения»

true

admissionController.initContainer.securityContext.capabilities.drop

Отброшенные возможности init-контейнера

["ALL"]

admissionController.initContainer.securityContext.seccompProfile.type

Профиль seccomp init-контейнера

RuntimeDefault

admissionController.initContainer.extraArgs

Дополнительные аргументы командной строки для init-контейнера

{}

admissionController.initContainer.extraEnvVars

Дополнительные переменные окружения для init-контейнера

[]

admissionController.container.image.registry

Реестр образа основного контейнера контроллера допуска

{{ .Values.global.image.registry }}

admissionController.container.image.defaultRegistry

Резервный реестр образа основного контейнера

{{ .Values.global.image.registry }}

admissionController.container.image.repository

Репозиторий образа Kyverno

{{ .Values.global.image.repository }}/{{ .Values.global.dappVersion }}/dapp-kyverno/kyverno

admissionController.container.image.tag

Версия образа контроллера допуска

v1.13.6

admissionController.container.image.pullPolicy

Политика загрузки образа контроллера допуска

IfNotPresent

admissionController.container.resources.limits.memory

Лимит памяти для контейнера контроллера допуска

384Mi

admissionController.container.resources.requests.cpu

Запрашиваемый CPU для контейнера контроллера допуска

100m

admissionController.container.resources.requests.memory

Запрашиваемая память для контейнера контроллера допуска

128Mi

admissionController.container.securityContext.runAsNonRoot

Запрет запуска контейнера от root

true

admissionController.container.securityContext.privileged

Привилегированный режим контейнера

false

admissionController.container.securityContext.allowPrivilegeEscalation

Эскалация привилегий в контейнере

false

admissionController.container.securityContext.readOnlyRootFilesystem

Корневая ФС контейнера «только для чтения»

true

admissionController.container.securityContext.capabilities.drop

Отброшенные возможности контейнера

["ALL"]

admissionController.container.securityContext.seccompProfile.type

Профиль seccomp контейнера

RuntimeDefault

admissionController.container.extraArgs

Дополнительные аргументы командной строки для контейнера

{}

admissionController.container.extraEnvVars

Дополнительные переменные окружения для контейнера

[]

admissionController.extraInitContainers

Дополнительные init-контейнеры для развертывания

[]

admissionController.extraContainers

Дополнительные сайдкар-контейнеры для развертывания

[]

admissionController.service.port

Порт сервиса контроллера допуска

443

admissionController.service.type

Тип сервиса (ClusterIP, NodePort, LoadBalancer)

ClusterIP

admissionController.service.nodePort

NodePort для сервиса (только при типе NodePort)

~

admissionController.service.annotations

Аннотации сервиса контроллера допуска

{}

admissionController.metricsService.create

Создание сервиса для экспорта метрик

true

admissionController.metricsService.port

Порт сервиса метрик

8000

admissionController.metricsService.type

Тип сервиса метрик

ClusterIP

admissionController.metricsService.nodePort

NodePort для сервиса метрик

~

admissionController.metricsService.annotations

Аннотации сервиса метрик

{}

admissionController.networkPolicy.enabled

Создание сетевой политики для ограничения доступа к вебхукам

false

admissionController.networkPolicy.ingressFrom

Селекторы источников для входящего трафика в сетевой политике

[]

admissionController.serviceMonitor.enabled

Создание ресурса ServiceMonitor для интеграции с Prometheus

true

admissionController.serviceMonitor.additionalLabels

Дополнительные метки для ServiceMonitor

{}

admissionController.serviceMonitor.namespace

Пространство имен для размещения ServiceMonitor

~

admissionController.serviceMonitor.interval

Интервал сбора метрик

30s

admissionController.serviceMonitor.scrapeTimeout

Таймаут сбора метрик

25s

admissionController.serviceMonitor.secure

Использование TLS для эндпоинта метрик

false

admissionController.serviceMonitor.tlsConfig

Конфигурация TLS для эндпоинта метрик

{}

admissionController.serviceMonitor.relabelings

Правила переназначения меток перед сбором метрик

[]

admissionController.serviceMonitor.metricRelabelings

Правила переназначения меток перед сохранением метрик

[]

admissionController.tracing.enabled

Включение трассировки запросов

false

admissionController.tracing.address

Адрес приемника трассировок

~

admissionController.tracing.port

Порт приемника трассировок

~

admissionController.tracing.creds

Учетные данные для приемника трассировок

''

admissionController.metering.disabled

Отключение экспорта метрик

false

admissionController.metering.config

Конфигурация OpenTelemetry (Prometheus или grpc)

prometheus

admissionController.metering.port

Порт эндпоинта Prometheus

8000

admissionController.metering.collector

Адрес OpenTelemetry

''

admissionController.metering.creds

Учетные данные OpenTelemetry

''

admissionController.profiling.enabled

Включение профилирования производительности

false

admissionController.profiling.port

Порт эндпоинта профилирования

6060

admissionController.profiling.serviceType

Тип сервиса для эндпоинта профилирования

ClusterIP

admissionController.profiling.nodePort

NodePort для сервиса профилирования

~

Значение по умолчанию параметра admissionController.podAntiAffinity#

Значение по умолчанию параметра admissionController.podAntiAffinity admissionController.podAntiAffinity.yaml:

Значение по умолчанию параметра admissionController.podAntiAffinity
preferredDuringSchedulingIgnoredDuringExecution:
  - weight: 1
    podAffinityTerm:
      labelSelector:
        matchExpressions:
          - key: app.kubernetes.io/component
            operator: In
            values:
              - admission-controller
      topologyKey: kubernetes.io/hostname

backgroundController — конфигурация фонового контроллера#

Параметр

Описание

Значение по умолчанию

backgroundController.enabled

Включение фонового контроллера для обработки политик вне запросов к API

true

backgroundController.rbac.create

Создание RBAC-ресурсов для фонового контроллера

true

backgroundController.rbac.createViewRoleBinding

Создание привязки роли view

true

backgroundController.rbac.viewRoleName

Имя роли view

view

backgroundController.serviceAccount.name

Имя сервисного аккаунта фонового контроллера

~

backgroundController.serviceAccount.annotations

Аннотации сервисного аккаунта

{}

backgroundController.coreClusterRole.extraResources

Дополнительные разрешения для базовой кластерной роли (включая ingress, networkpolicies, RBAC)

Значение по умолчанию параметра backgroundController.coreClusterRole.extraResources

backgroundController.clusterRole.extraResources

Дополнительные разрешения для кластерной роли

[]

backgroundController.image.registry

Реестр образа фонового контроллера

{{ .Values.global.image.registry }}

backgroundController.image.defaultRegistry

Резервный реестр образа

{{ .Values.global.image.registry }}

backgroundController.image.repository

Репозиторий образа фонового контроллера

{{ .Values.global.image.repository }}/{{ .Values.global.dappVersion }}/dapp-kyverno/background-controller

backgroundController.image.tag

Версия образа фонового контроллера

v1.13.6

backgroundController.image.pullPolicy

Политика загрузки образа

IfNotPresent

backgroundController.imagePullSecrets

Секреты для загрузки образа

[]

backgroundController.replicas

Количество реплик (по умолчанию наследуется от глобальных настроек)

~

backgroundController.revisionHistoryLimit

Количество сохраняемых ревизий развертывания

10

backgroundController.resyncPeriod

Период полной синхронизации с API-сервером

15m

backgroundController.podLabels

Дополнительные метки pod

{"example.com/label": "foo"}

backgroundController.podAnnotations

Дополнительные аннотации pod

{"example.com/annotation": "foo"}

backgroundController.annotations

Аннотации развертывания

{}

backgroundController.updateStrategy.type

Тип стратегии обновления

RollingUpdate

backgroundController.updateStrategy.rollingUpdate.maxSurge

Максимальное количество дополнительных pod при обновлении

1

backgroundController.updateStrategy.rollingUpdate.maxUnavailable

Максимальное количество недоступных pod

40%

backgroundController.priorityClassName

Имя класса приоритета

''

backgroundController.hostNetwork

Использование сетевого пространства хоста

false

backgroundController.dnsPolicy

Политика разрешения DNS

ClusterFirst

backgroundController.extraArgs

Дополнительные аргументы командной строки

{}

backgroundController.extraEnvVars

Дополнительные переменные окружения

[]

backgroundController.resources.limits.memory

Лимит памяти

128Mi

backgroundController.resources.requests.cpu

Запрашиваемый CPU

100m

backgroundController.resources.requests.memory

Запрашиваемая память

64Mi

backgroundController.nodeSelector

Селекторы узлов

{}

backgroundController.tolerations

Список taint-узлов

[]

backgroundController.antiAffinity.enabled

Включение анти-аффинности

true

backgroundController.podAntiAffinity

Конфигурация анти-аффинности

Значение по умолчанию параметра backgroundController.podAntiAffinity

backgroundController.podAffinity

Правила аффинности pod

{}

backgroundController.nodeAffinity

Правила аффинности узлов

{}

backgroundController.topologySpreadConstraints

Ограничения распределения по топологии

[]

backgroundController.podSecurityContext

Контекст безопасности pod

{}

backgroundController.securityContext.runAsNonRoot

Запрет запуска от root

true

backgroundController.securityContext.privileged

Привилегированный режим

false

backgroundController.securityContext.allowPrivilegeEscalation

Эскалация привилегий

false

backgroundController.securityContext.readOnlyRootFilesystem

Корневая ФС контейнера «только для чтения»

true

backgroundController.securityContext.capabilities.drop

Отбрасываемые возможности

["ALL"]

backgroundController.securityContext.seccompProfile.type

Профиль seccomp

RuntimeDefault

backgroundController.podDisruptionBudget.enabled

Включение бюджета прерываний pod

false

backgroundController.podDisruptionBudget.minAvailable

Минимальное количество доступных pod при прерываниях

1

backgroundController.podDisruptionBudget.maxUnavailable

Максимальное количество недоступных pod

~

backgroundController.caCertificates.data

Сертификаты ЦС

~

backgroundController.caCertificates.volume

Конфигурация volume для сертификатов ЦС

{}

backgroundController.metricsService.create

Создание сервиса метрик

true

backgroundController.metricsService.port

Порт сервиса метрик

8000

backgroundController.metricsService.type

Тип сервиса метрик

ClusterIP

backgroundController.metricsService.nodePort

NodePort сервиса метрик

~

backgroundController.metricsService.annotations

Аннотации сервиса метрик

{}

backgroundController.networkPolicy.enabled

Создание сетевой политики

false

backgroundController.networkPolicy.ingressFrom

Селекторы источников для сетевой политики

[]

backgroundController.serviceMonitor.enabled

Создание ServiceMonitor для Prometheus

true

backgroundController.serviceMonitor.additionalLabels

Дополнительные метки ServiceMonitor

{}

backgroundController.serviceMonitor.namespace

Пространство имен ServiceMonitor

~

backgroundController.serviceMonitor.interval

Интервал сбора метрик

30s

backgroundController.serviceMonitor.scrapeTimeout

Таймаут сбора метрик

25s

backgroundController.serviceMonitor.secure

Использование TLS для эндпоинта

false

backgroundController.serviceMonitor.tlsConfig

Конфигурация TLS

{}

backgroundController.serviceMonitor.relabelings

Правила переназначения меток при сборе

[]

backgroundController.serviceMonitor.metricRelabelings

Правила переназначения меток при сохранении

[]

backgroundController.tracing.enabled

Включение трассировки

false

backgroundController.tracing.address

Адрес приемника трассировок

~

backgroundController.tracing.port

Порт приемника трассировок

~

backgroundController.tracing.creds

Учетные данные приемника

''

backgroundController.metering.disabled

Отключение экспорта метрик

false

backgroundController.metering.config

Конфигурация OpenTelemetry

prometheus

backgroundController.metering.port

Порт эндпоинта Prometheus

8000

backgroundController.metering.collector

Адрес коллектора OpenTelemetry

''

backgroundController.metering.creds

Учетные данные коллектора

''

backgroundController.server.port

Порт сервера фонового контроллера

9443

backgroundController.profiling.enabled

Включение профилирования

false

backgroundController.profiling.port

Порт эндпоинта профилирования

6060

backgroundController.profiling.serviceType

Тип сервиса профилирования

ClusterIP

backgroundController.profiling.nodePort

NodePort сервиса профилирования

~

Значение по умолчанию параметра backgroundController.coreClusterRole.extraResources#

Значение по умолчанию параметра backgroundController.coreClusterRole.extraResources backgroundController.coreClusterRole.extraResources.yaml:

backgroundController.coreClusterRole.extraResources
- apiGroups:
    - networking.k8s.io
  resources:
    - ingresses
    - ingressclasses
    - networkpolicies
  verbs:
    - create
    - update
    - patch
    - delete
- apiGroups:
    - rbac.authorization.k8s.io
  resources:
    - rolebindings
    - roles
  verbs:
    - create
    - update
    - patch
    - delete
- apiGroups:
    - ''
  resources:
    - configmaps
    - resourcequotas
    - limitranges
  verbs:
    - create
    - update
    - patch
    - delete

Значение по умолчанию параметра backgroundController.podAntiAffinity#

Значение по умолчанию параметра backgroundController.podAntiAffinity backgroundController.podAntiAffinity.yaml:

backgroundController.podAntiAffinity
preferredDuringSchedulingIgnoredDuringExecution:
  - weight: 1
    podAffinityTerm:
      labelSelector:
        matchExpressions:
          - key: app.kubernetes.io/component
            operator: In
            values:
              - background-controller
      topologyKey: kubernetes.io/hostname

cleanupController — конфигурация контроллера очистки#

Параметр

Описание

Значение по умолчанию

cleanupController.featuresOverride

Переопределение функций на уровне контроллера очистки

{}

cleanupController.enabled

Включение контроллера очистки для автоматического удаления ресурсов по политикам

true

cleanupController.rbac.create

Создание RBAC-ресурсов для контроллера очистки

true

cleanupController.serviceAccount.name

Имя сервисного аккаунта контроллера очистки

~

cleanupController.serviceAccount.annotations

Аннотации сервисного аккаунта

{}

cleanupController.clusterRole.extraResources

Дополнительные разрешения для кластерной роли контроллера очистки

[]

cleanupController.createSelfSignedCert

Генерация самоподписанных сертификатов для вебхуков контроллера очистки

false

cleanupController.image.registry

Реестр образа контроллера очистки

{{ .Values.global.image.registry }}

cleanupController.image.defaultRegistry

Резервный реестр образа

{{ .Values.global.image.registry }}

cleanupController.image.repository

Репозиторий образа контроллера очистки

{{ .Values.global.image.repository }}/{{ .Values.global.dappVersion }}/dapp-kyverno/cleanup-controller

cleanupController.image.tag

Версия образа контроллера очистки

v1.13.6

cleanupController.image.pullPolicy

Политика загрузки образа

IfNotPresent

cleanupController.imagePullSecrets

Секреты для загрузки образа

[]

cleanupController.replicas

Количество реплик контроллера очистки

~

cleanupController.revisionHistoryLimit

Количество сохраняемых ревизий развертывания

10

cleanupController.resyncPeriod

Период полной синхронизации

15m

cleanupController.podLabels

Дополнительные метки pod

{"example.com/label": "foo"}

cleanupController.podAnnotations

Дополнительные аннотации pod

{"example.com/annotation": "foo"}

cleanupController.annotations

Аннотации развертывания

{}

cleanupController.updateStrategy.type

Тип стратегии обновления

RollingUpdate

cleanupController.updateStrategy.rollingUpdate.maxSurge

Максимальное количество дополнительных pod при обновлении

1

cleanupController.updateStrategy.rollingUpdate.maxUnavailable

Максимальное количество недоступных pod

40%

cleanupController.priorityClassName

Имя класса приоритета

''

cleanupController.hostNetwork

Использование сетевого пространства хоста

false

cleanupController.server.port

Порт сервера контроллера очистки

9443

cleanupController.webhookServer.port

Порт вебхук-сервера контроллера очистки

9443

cleanupController.dnsPolicy

Политика разрешения DNS

ClusterFirst

cleanupController.extraArgs

Дополнительные аргументы командной строки

{}

cleanupController.extraEnvVars

Дополнительные переменные окружения

[]

cleanupController.resources.limits.memory

Лимит памяти

128Mi

cleanupController.resources.requests.cpu

Запрашиваемый CPU

100m

cleanupController.resources.requests.memory

Запрашиваемая память

64Mi

cleanupController.startupProbe.httpGet.path

Путь для проверки готовности при старте

/health/liveness

cleanupController.startupProbe.httpGet.port

Порт для проверки готовности при старте

9443

cleanupController.startupProbe.httpGet.scheme

Схема подключения для проверки готовности

HTTPS

cleanupController.startupProbe.failureThreshold

Количество неудачных проверок до признания pod неготовым

20

cleanupController.startupProbe.initialDelaySeconds

Задержка перед первой проверкой (в секундах)

2

cleanupController.startupProbe.periodSeconds

Период между проверками (в секундах)

6

cleanupController.livenessProbe.httpGet.path

Путь для проверки работоспособности

/health/liveness

cleanupController.livenessProbe.httpGet.port

Порт для проверки работоспособности

9443

cleanupController.livenessProbe.httpGet.scheme

Схема подключения для проверки работоспособности

HTTPS

cleanupController.livenessProbe.initialDelaySeconds

Задержка перед первой проверкой работоспособности

15

cleanupController.livenessProbe.periodSeconds

Период между проверками работоспособности

30

cleanupController.livenessProbe.timeoutSeconds

Таймаут проверки работоспособности

5

cleanupController.livenessProbe.failureThreshold

Количество неудачных проверок до перезапуска

2

cleanupController.livenessProbe.successThreshold

Количество успешных проверок для восстановления

1

cleanupController.readinessProbe.httpGet.path

Путь для проверки готовности

/health/readiness

cleanupController.readinessProbe.httpGet.port

Порт для проверки готовности

9443

cleanupController.readinessProbe.httpGet.scheme

Схема подключения для проверки готовности

HTTPS

cleanupController.readinessProbe.initialDelaySeconds

Задержка перед первой проверкой готовности

5

cleanupController.readinessProbe.periodSeconds

Период между проверками готовности

10

cleanupController.readinessProbe.timeoutSeconds

Таймаут проверки готовности

5

cleanupController.readinessProbe.failureThreshold

Количество неудачных проверок до признания неготовым

6

cleanupController.readinessProbe.successThreshold

Количество успешных проверок для восстановления готовности

1

cleanupController.nodeSelector

Селекторы узлов

{}

cleanupController.tolerations

Список taint-узлов

[]

cleanupController.antiAffinity.enabled

Включение анти-аффинности

true

cleanupController.podAntiAffinity

Конфигурация анти-аффинности pod

Значение по умолчанию параметра cleanupController.podAntiAffinity

cleanupController.podAffinity

Правила аффинности pod

{}

cleanupController.nodeAffinity

Правила аффинности узлов

{}

cleanupController.topologySpreadConstraints

Ограничения распределения по топологии

[]

cleanupController.podSecurityContext

Контекст безопасности pod

{}

cleanupController.securityContext.runAsNonRoot

Запрет запуска от root

true

cleanupController.securityContext.privileged

Привилегированный режим

false

cleanupController.securityContext.allowPrivilegeEscalation

Эскалация привилегий

false

cleanupController.securityContext.readOnlyRootFilesystem

Корневая ФС контейнера «только для чтения»

true

cleanupController.securityContext.capabilities.drop

Отброшенные возможности

["ALL"]

cleanupController.securityContext.seccompProfile.type

Профиль seccomp

RuntimeDefault

cleanupController.podDisruptionBudget.enabled

Включение бюджета прерываний pod

false

cleanupController.podDisruptionBudget.minAvailable

Минимальное количество доступных pod при прерываниях

1

cleanupController.podDisruptionBudget.maxUnavailable

Максимальное количество недоступных pod

~

cleanupController.service.port

Порт сервиса контроллера очистки

443

cleanupController.service.type

Тип сервиса

ClusterIP

cleanupController.service.nodePort

NodePort сервиса

~

cleanupController.service.annotations

Аннотации сервиса

{}

cleanupController.metricsService.create

Создание сервиса метрик

true

cleanupController.metricsService.port

Порт сервиса метрик

8000

cleanupController.metricsService.type

Тип сервиса метрик

ClusterIP

cleanupController.metricsService.nodePort

NodePort сервиса метрик

~

cleanupController.metricsService.annotations

Аннотации сервиса метрик

{}

cleanupController.networkPolicy.enabled

Создание сетевой политики

false

cleanupController.networkPolicy.ingressFrom

Селекторы источников для сетевой политики

[]

cleanupController.serviceMonitor.enabled

Создание ServiceMonitor для Prometheus

true

cleanupController.serviceMonitor.additionalLabels

Дополнительные метки ServiceMonitor

{}

cleanupController.serviceMonitor.namespace

Пространство имен ServiceMonitor

~

cleanupController.serviceMonitor.interval

Интервал сбора метрик

30s

cleanupController.serviceMonitor.scrapeTimeout

Таймаут сбора метрик

25s

cleanupController.serviceMonitor.secure

Использование TLS для эндпоинта

false

cleanupController.serviceMonitor.tlsConfig

Конфигурация TLS

{}

cleanupController.serviceMonitor.relabelings

Правила переназначения меток при сборе

[]

cleanupController.serviceMonitor.metricRelabelings

Правила переназначения меток при сохранении

[]

cleanupController.tracing.enabled

Включение трассировки

false

cleanupController.tracing.address

Адрес приемника трассировок

~

cleanupController.tracing.port

Порт приемника трассировок

~

cleanupController.tracing.creds

Учетные данные приемника

''

cleanupController.metering.disabled

Отключение экспорта метрик

false

cleanupController.metering.config

Конфигурация OpenTelemetry

prometheus

cleanupController.metering.port

Порт эндпоинта Prometheus

8000

cleanupController.metering.collector

Адрес коллектора OpenTelemetry

''

cleanupController.metering.creds

Учетные данные коллектора

''

cleanupController.profiling.enabled

Включение профилирования

false

cleanupController.profiling.port

Порт эндпоинта профилирования

6060

cleanupController.profiling.serviceType

Тип сервиса профилирования

ClusterIP

cleanupController.profiling.nodePort

NodePort сервиса профилирования

~

Значение по умолчанию параметра cleanupController.podAntiAffinity#

Значение по умолчанию параметра cleanupController.podAntiAffinity cleanupController.podAntiAffinity.yaml:

cleanupController.podAntiAffinity
preferredDuringSchedulingIgnoredDuringExecution:
  - weight: 1
    podAffinityTerm:
      labelSelector:
        matchExpressions:
          - key: app.kubernetes.io/component
            operator: In
            values:
              - cleanup-controller
      topologyKey: kubernetes.io/hostname

reportsController — конфигурация контроллера отчетов#

Параметр

Описание

Значение по умолчанию

reportsController.featuresOverride

Переопределение функций на уровне контроллера отчетов

{}

reportsController.enabled

Включение контроллера отчетов для генерации и агрегации отчетов политик

true

reportsController.rbac.create

Создание RBAC-ресурсов для контроллера отчетов

true

reportsController.rbac.createViewRoleBinding

Создание привязки роли view

true

reportsController.rbac.viewRoleName

Имя роли view

view

reportsController.serviceAccount.name

Имя сервисного аккаунта контроллера отчетов

~

reportsController.serviceAccount.annotations

Аннотации сервисного аккаунта

{}

reportsController.coreClusterRole.extraResources

Дополнительные разрешения для базовой кластерной роли

[]

reportsController.clusterRole.extraResources

Дополнительные разрешения для кластерной роли

[]

reportsController.image.registry

Реестр образа контроллера отчетов

{{ .Values.global.image.registry }}

reportsController.image.defaultRegistry

Резервный реестр образа

{{ .Values.global.image.registry }}

reportsController.image.repository

Репозиторий образа контроллера отчетов

{{ .Values.global.image.repository }}/{{ .Values.global.dappVersion }}/dapp-kyverno/reports-controller

reportsController.image.tag

Версия образа контроллера отчетов

v1.13.6

reportsController.image.pullPolicy

Политика загрузки образа

IfNotPresent

reportsController.imagePullSecrets

Секреты для загрузки образа

[]

reportsController.replicas

Количество реплик контроллера отчетов

~

reportsController.revisionHistoryLimit

Количество сохраняемых ревизий развертывания

10

reportsController.resyncPeriod

Период полной синхронизации

15m

reportsController.podLabels

Дополнительные метки pod

{"example.com/label": "foo"}

reportsController.podAnnotations

Дополнительные аннотации pod

{"example.com/annotation": "foo"}

reportsController.annotations

Аннотации развертывания

{}

reportsController.updateStrategy.type

Тип стратегии обновления

RollingUpdate

reportsController.updateStrategy.rollingUpdate.maxSurge

Максимальное количество дополнительных pod при обновлении

1

reportsController.updateStrategy.rollingUpdate.maxUnavailable

Максимальное количество недоступных pod

40%

reportsController.priorityClassName

Имя класса приоритета

''

reportsController.apiPriorityAndFairness

Изоляция API-вызовов через API Priority и Fairness

false

reportsController.priorityLevelConfigurationSpec.type

Тип конфигурации уровня приоритета

Limited

reportsController.priorityLevelConfigurationSpec.limited.nominalConcurrencyShares

Количество условных долей конкурентности

10

reportsController.priorityLevelConfigurationSpec.limited.limitResponse.type

Тип ответа при превышении лимита

Queue

reportsController.priorityLevelConfigurationSpec.limited.limitResponse.queuing.queueLengthLimit

Максимальная длина очереди

50

reportsController.hostNetwork

Использование сетевого пространства хоста

false

reportsController.dnsPolicy

Политика разрешения DNS

ClusterFirst

reportsController.extraArgs

Дополнительные аргументы командной строки

{}

reportsController.extraEnvVars

Дополнительные переменные окружения

[]

reportsController.resources.limits.memory

Лимит памяти

128Mi

reportsController.resources.requests.cpu

Запрашиваемый CPU

100m

reportsController.resources.requests.memory

Запрашиваемая память

64Mi

reportsController.nodeSelector

Селекторы узлов

{}

reportsController.tolerations

Список taint-узлов

[]

reportsController.antiAffinity.enabled

Включение анти-аффинности

true

reportsController.podAntiAffinity

Конфигурация анти-аффинности

Значение по умолчанию параметра reportsController.podAntiAffinity

reportsController.podAffinity

Правила аффинности

{}

reportsController.nodeAffinity

Правила аффинности узлов

{}

reportsController.topologySpreadConstraints

Ограничения распределения по топологии

[]

reportsController.podSecurityContext

Контекст безопасности pod

{}

reportsController.securityContext.runAsNonRoot

Запрет запуска от root

true

reportsController.securityContext.privileged

Привилегированный режим

false

reportsController.securityContext.allowPrivilegeEscalation

Эскалация привилегий

false

reportsController.securityContext.readOnlyRootFilesystem

Корневая ФС контейнера «только для чтения»

true

reportsController.securityContext.capabilities.drop

Отброшенные возможности

["ALL"]

reportsController.securityContext.seccompProfile.type

Профиль seccomp

RuntimeDefault

reportsController.podDisruptionBudget.enabled

Включение бюджета прерываний pod

false

reportsController.podDisruptionBudget.minAvailable

Минимальное количество доступных pod при прерываниях

1

reportsController.podDisruptionBudget.maxUnavailable

Максимальное количество недоступных pod

~

reportsController.tufRootMountPath

Путь для монтирования корневых данных TUF

/.sigstore

reportsController.sigstoreVolume

Конфигурация volume для работы с TUF/Cosign

{"emptyDir": {}}

reportsController.caCertificates.data

Сертификаты ЦС

~

reportsController.caCertificates.volume

Конфигурация volume для сертификатов ЦС

{}

reportsController.metricsService.create

Создание сервиса метрик

true

reportsController.metricsService.port

Порт сервиса метрик

8000

reportsController.metricsService.type

Тип сервиса метрик

ClusterIP

reportsController.metricsService.nodePort

NodePort сервиса метрик

~

reportsController.metricsService.annotations

Аннотации сервиса метрик

{}

reportsController.networkPolicy.enabled

Создание сетевой политики

false

reportsController.networkPolicy.ingressFrom

Селекторы источников для сетевой политики

[]

reportsController.serviceMonitor.enabled

Создание ServiceMonitor для Prometheus

true

reportsController.serviceMonitor.additionalLabels

Дополнительные метки ServiceMonitor

{}

reportsController.serviceMonitor.namespace

Пространство имен ServiceMonitor

~

reportsController.serviceMonitor.interval

Интервал сбора метрик

30s

reportsController.serviceMonitor.scrapeTimeout

Таймаут сбора метрик

25s

reportsController.serviceMonitor.secure

Использование TLS для эндпоинта

false

reportsController.serviceMonitor.tlsConfig

Конфигурация TLS

{}

reportsController.serviceMonitor.relabelings

Правила переназначения меток при сборе

[]

reportsController.serviceMonitor.metricRelabelings

Правила переназначения меток при сохранении

[]

reportsController.tracing.enabled

Включение трассировки

false

reportsController.tracing.address

Адрес приемника трассировок

~

reportsController.tracing.port

Порт приемника трассировок

~

reportsController.tracing.creds

Учетные данные приемника

~

reportsController.metering.disabled

Отключение экспорта метрик

false

reportsController.metering.config

Конфигурация OpenTelemetry

prometheus

reportsController.metering.port

Порт эндпоинта Prometheus

8000

reportsController.metering.collector

Адрес коллектора OpenTelemetry

~

reportsController.metering.creds

Учетные данные коллектора

~

reportsController.server.port

Порт сервера контроллера отчетов

9443

reportsController.profiling.enabled

Включение профилирования

false

reportsController.profiling.port

Порт эндпоинта профилирования

6060

reportsController.profiling.serviceType

Тип сервиса профилирования

ClusterIP

reportsController.profiling.nodePort

NodePort сервиса профилирования

~

reportsController.sanityChecks

Включение проверки целостности отчетов CRD при запуске

true

Значение по умолчанию параметра reportsController.podAntiAffinity#

Значение по умолчанию параметра reportsController.podAntiAffinity reportsController.podAntiAffinity.yaml:

reportsController.podAntiAffinity
preferredDuringSchedulingIgnoredDuringExecution:
  - weight: 1
    podAffinityTerm:
      labelSelector:
        matchExpressions:
          - key: app.kubernetes.io/component
            operator: In
            values:
              - reports-controller
      topologyKey: kubernetes.io/hostname