第4章. コードとしてのポリシーとKubernetes
この作品はAIを使って翻訳されている。ご意見、ご感想をお待ちしている:translation-feedback@oreilly.com
2018年、私は Kubernetesをプロビジョニングするためのツールを構築するチームのリーダーを引き継いだ。私たちは、主にbashシェルスクリプトを使って、クラスタのプロビジョニングと管理を行うツールを構築していた。その時点で、私はKubernetesをパートタイムで2年近く扱っていた。クラスタの構築とアップグレードを支援するkOpsのようなツールを検討したこともあったが、当時はkOpsが我々のクラウド・コンピューティングのニーズを満たしていなかった。
チップ
今日、Kubernetesの構築と管理を支援する自動化されたサービス、プラットフォーム、API、ツールが提供されているが、私はKubernetesを調査し、難しい方法で実行してみることを勧める。その経験は、私の学習曲線にとってかけがえのないものだった。
私の最初の仕事の1つは、望まないクラスタの変更を防ぐためにKubernetes内部にコントロールを実装することだった。Kubernetesのコントロールに関するアイデアを出すために、社内でハッカソンを開催した。そこで初めてPaC for Kubernetesを使い、Kubernetes APIにポリシーを統合する方法を発見した。
この章では、不要な変更を予防するコントロールを構築し、ベストプラクティスを導くガードレールを構築し、認可を実行するために、PaCがKubernetesとどのように使われるかを探る。必要に応じて例を挙げながら、PaCとKubernetesの統合に関する概念を紹介する。以降の章では、それぞれのPaCソリューションをより深く掘り下げていく。
PaCがKubernetesに提供できるユースケースとソリューションの簡単なツアーに出るので、一緒に走り始めてほしい。PaCがKubernetesに提供できるユースケースやソリューションをざっと見て回りながら、本書の後半でPaCの各ソリューションをより深く掘り下げるための舞台を用意する。
CNCFとポリシー管理
第1章では、Cloud Native Computing Foundation(CNCF)とそのプロジェクト構造を紹介した。ここでは、Kubernetesの位置づけについて簡単に説明したい。Kubernetesは2016年にCNCFに受け入れられ、現在は卒業プロジェクトとなっている。しかし、CNCFは依然としてKubernetesとKubernetesプロジェクトのコミュニティの方向性に大きく関与している。
Kubernetesプロジェクトのコミュニティ内では、活動の管理は特殊化グループ(SIG)に整理されている。これらのSIGは、Kubernetesを改善するための幅広い取り組みを網羅している。各SIGは、Kubernetesプロジェクトにおける特定の取り組みや関連する取り組みに焦点を当てた実践コミュニティである。特に、Auth Special Interest Group(通称sig-auth)は、Kubernetesの認証(AuthN)、認可(AuthZ)、セキュリティポリシーに関連する継続的な取り組みに焦点を当てている。
一時的な取り組みで焦点を絞る必要がある場合、ワーキンググループ(WG)が結成される。 SIGはWGのスポンサーであり、WGの取り組みの利害関係者でもある。 ...
Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.
Read now
Unlock full access