K8s 策略执行滞后问题与解法
推荐指数 64.0 NO. 026 · 2026.05.26
发布2026/05/25
为什么值得看
CNCF 文章指出 Kubernetes 现有策略引擎(如 OPA/Gatekeeper)仅在资源提交到 API Server 后拦截,导致错误配置已部分生效、回滚成本高。提出将验证左移至 CI/CD 和准入前阶段,结合 Dry-run 和策略即代码实现更早防护。
编辑判断
当前主流方案 OPA/Gatekeeper 和 Kyverno 都是 mutating/validating webhook,本质上是"最后一道闸门",但 Pod 已经调度、Sidecar 已经注入、网络策略可能已经触发了。真正在生产里踩过坑的团队早就在用 conftest 或 kubeconform 做 CI 预检了,但这篇文章的价值在于把"左移"正式纳入 CNCF 最佳实践叙事。
值得关注的是 Sigstore 的 policy-controller 和 Ratify 项目正在推"供应链策略前置验证",这和运行时策略是互补而非替代关系。如果你现在还在纯靠 admission webhook 做安全管控,建议把策略拆三层:IDE/CLI 实时提示、CI 阻断、运行时兜底,而不是把鸡蛋全放在最后一层。