🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPolíticas de admisión en el despliegue
5 tareas · 40 min · Principiante
Las etiquetas de seguridad de pods cubren una parte. Lo demás —de dónde vienen las imágenes, qué límites declara cada contenedor, qué se prohíbe en cada entorno— lo decide un motor de políticas de admisión, y cada política tiene un modo que determina si bloquea o solo mira. Ulmo Courier usa Kyverno y una política nativa de Kubernetes. Lees sus archivos, el modo de cada una y el informe de resultados de los últimos días. Es lectura de configuración y de informes de ejemplo.
Objetivo de la sala
Las etiquetas de seguridad de pods cubren una parte. Lo demás —de dónde vienen las imágenes, qué límites declara cada contenedor, qué se prohíbe en cada entorno— lo decide un motor de políticas de admisión, y cada política tiene un modo que determina si bloquea o solo mira. Ulmo Courier usa Kyverno y una política nativa de Kubernetes. Lees sus archivos, el modo de cada una y el informe de resultados de los últimos días. Es lectura de configuración y de informes de ejemplo.Una política de admisión es una regla que el clúster evalúa cuando se crea o modifica un objeto. En Kyverno, el modo de una regla de validación es Enforce (rechaza el objeto que la incumple) o Audit (lo deja pasar y anota el incumplimiento en el informe de políticas). Una política en Audit es útil para medir el impacto antes de bloquear, y peligrosa cuando se queda así para siempre: da una falsa sensación de control.
Responde para continuar
Una política de Kyverno en modo Audit encuentra un Deployment que la incumple. ¿Qué ocurre?
Ver pista de ayuda
Audit mira y anota; Enforce es el que rechaza.
En el repositorio de Ulmo hay tres políticas, y no todas hacen lo mismo. Para saber cuáles protegen de verdad hay que leer el modo en cada archivo, no el nombre. Abre la carpeta politicas.
Responde para continuar
¿Qué política de Kyverno tiene el modo Audit? Escribe su nombre.
Ver pista de ayuda
Busca `failureAction` en los dos archivos de Kyverno.
Las políticas suelen llevar exclusiones: namespaces o recursos que no se evalúan. Algunas son legítimas (el propio sistema); otras son una puerta de servicio que nadie volvió a mirar. La política de registro propio exige que toda imagen venga del registro de la empresa, pero lleva una exclusión.
Responde para continuar
¿Qué namespace excluye la política registro-propio? Escribe su nombre.
Ver pista de ayuda
Busca el bloque `exclude` dentro de la regla.
La política nativa ValidatingAdmissionPolicy define la regla; un binding la aplica a un conjunto de namespaces y decide la acción: Deny bloquea, Warn avisa y Audit anota. Lo que cuenta es lo que el binding selecciona, no el nombre que lleva: un binding llamado «prod» puede estar apuntando a otro namespace.
Responde para continuar
¿A qué namespace aplica realmente el binding sin-privilegiados-prod? Escribe su nombre.
Ver pista de ayuda
Mira `namespaceSelector` en el binding, al final de `sin-privilegiados.yaml`.
El informe de políticas (PolicyReport) lista, por recurso, si pasó o falló cada política, también las que están en Audit. Es la fuente para saber cuánta deuda hay antes de pasar una política a Enforce: si se activara hoy, esos recursos serían rechazados en su próximo despliegue.
Responde para continuar
¿Cuántos recursos de ulmo-prod fallan la política requerir-limites? Escribe solo el número.
Ver pista de ayuda
En `reportes/informe-de-politicas.txt`, cuenta las filas de esa política en ulmo-prod con resultado fail.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.