🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónReglas de admisión como control detectivo
5 tareas · 40 min · Principiante
La admisión es el punto donde el clúster decide si acepta lo que le piden crear. Se suele pensar como un portero que bloquea, pero puede funcionar también como un testigo: en vez de rechazar, anota en la auditoría que lo pedido incumple una regla. Esa anotación es una detección sin riesgo de romper un despliegue, y además dice cuánto se rompería si mañana se pasara a bloquear. En Embotelladora Ceiba Dorada lees las etiquetas de Pod Security de cuatro namespaces, dos políticas propias y siete eventos de auditoría con anotación. Aprendes la diferencia entre bloquear, avisar y anotar, y a usar el modo de auditoría para decidir cuándo bloquear.
Objetivo de la sala
La admisión es el punto donde el clúster decide si acepta lo que le piden crear. Se suele pensar como un portero que bloquea, pero puede funcionar también como un testigo: en vez de rechazar, anota en la auditoría que lo pedido incumple una regla. Esa anotación es una detección sin riesgo de romper un despliegue, y además dice cuánto se rompería si mañana se pasara a bloquear. En Embotelladora Ceiba Dorada lees las etiquetas de Pod Security de cuatro namespaces, dos políticas propias y siete eventos de auditoría con anotación. Aprendes la diferencia entre bloquear, avisar y anotar, y a usar el modo de auditoría para decidir cuándo bloquear.Pod Security Admission, el control de admisión que viene con Kubernetes, tiene tres modos que se activan con etiquetas del namespace: enforce rechaza lo que incumple, warn devuelve una advertencia al usuario que lo pidió y audit anota la violación en el evento de auditoría y deja pasar el pod. Las políticas de admisión validantes tienen acciones parecidas, Deny, Warn y Audit, en el enlace de la política.
Abre politicas_de_admision y espacios_y_etiquetas.
Responde para continuar
¿Qué hace la acción Audit de una política cuando una solicitud la incumple?
Cada namespace puede tener un nivel distinto para cada modo. Si enforce es el nivel menos exigente y audit uno más estricto, el namespace deja pasar todo, pero cada pod que no cumpla el nivel estricto queda anotado. Es una forma de saber qué se rompería sin romperlo todavía.
Responde para continuar
Escribe el namespace cuyo modo enforce está en el nivel menos exigente y que solo audita lo demás.
Ver pista de ayuda
Busca en `espacios_y_etiquetas` el nivel `privileged` en la columna `enforce`.
La anotación pod-security.kubernetes.io/audit-violations nombra el nivel que se habría incumplido y el campo concreto. Un conteo por namespace dice dónde está la deuda de configuración. Abre eventos_con_anotacion.
Responde para continuar
Escribe cuántos eventos del namespace tienda traen una anotación de violación de Pod Security.
Ver pista de ayuda
Filtra `namespace` por `tienda` y cuenta las filas cuya `anotacion` es la de audit-violations.
Además de Pod Security hay dos políticas propias. Una de ellas solo tiene la acción Audit y mira si una imagen usa la etiqueta latest, que no dice qué contenido arranca. Su anotación lleva un valor distinto al de Pod Security. Aquí el valor está resumido: en un clúster real la forma exacta de la anotación se comprueba en la documentación de la versión instalada.
Responde para continuar
Escribe el workload que quedó señalado por la política que solo audita la etiqueta latest.
Ver pista de ayuda
Mira la fila de `eventos_con_anotacion` cuya anotación no es la de Pod Security.
En operaciones, pagos y tienda las anotaciones se repiten sobre los mismos workloads, no sobre workloads distintos cada día. Antes de cambiar un modo de audit a enforce hay que saber qué dejaría de funcionar y quién lo pidió.
Responde para continuar
¿Qué hace el equipo antes de activar enforce en un namespace?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.