Gute Apps entstehen nicht von allein, sie werden geleitet: Observable Policy als Code erstellen
Quelle: CNCF Blog
3 Minuten Lesezeit

Gute Apps entstehen nicht von allein, sie werden geleitet: Observable Policy als Code erstellen

Policy as Code kombiniert mit Observability bietet Cloud-Native-Teams die Möglichkeit, die Einhaltung von Richtlinien in Kubernetes-Umgebungen zu überwachen und zu optimieren. Durch di

TL;DR

Policy as Code kombiniert mit Observability bietet Cloud-Native-Teams die Möglichkeit, die Einhaltung von Richtlinien in Kubernetes-Umgebungen zu überwachen und zu optimieren. Durch die Integration von Kyverno und VictoriaMetrics können Teams Compliance-Trends in Echtzeit verfolgen und die Sichtbarkeit in Bezug auf Sicherheitsrichtlinien verbessern, ohne die Entwicklerproduktivität zu beeinträchtigen.

Hauptinhalt

In modernen Cloud-Native-Plattformen ist es entscheidend, klare Richtlinien zu definieren, die das Verhalten von Anwendungen steuern. Policy as Code fungiert dabei als eine Art Leitplanke, die festlegt, wie Anwendungen arbeiten dürfen, auf welche Ressourcen sie zugreifen können und wie sie Compliance-Anforderungen erfüllen, ohne die Innovationsgeschwindigkeit zu verlangsamen. Die Herausforderung besteht jedoch darin, nicht nur Regeln aufzustellen, sondern auch zu überwachen, ob diese Regeln eingehalten werden. Ohne Echtzeit-Observability kann die Durchsetzung von Richtlinien zu einem unübersichtlichen Prozess werden, der es schwierig macht, Fehlkonfigurationen oder Compliance-Lücken zu identifizieren.

Die Kombination von Kyverno, einem Kubernetes-nativen Policy-Engine, mit VictoriaMetrics, einer Open-Source-Monitoring-Lösung, ermöglicht es Teams, Sichtbarkeitslücken in der Richtlinieneinhaltung zu schließen. Durch diese Integration können Plattform-Engineering-Teams eine einheitliche Sicht auf sowohl Compliance als auch Systemgesundheit gewinnen. Dies ist besonders wichtig, da Cluster-Sicherheit und Infrastruktur-Observability oft als zwei getrennte Silos innerhalb von Plattformorganisationen existieren.

Ein zentraler Vorteil dieser neuen Herangehensweise ist die Umwandlung von Policy Enforcement in eine primäre Telemetriedatenquelle. Anstatt sich auf passive, textlastige Protokolldateien zu verlassen, um herauszufinden, warum ein Deployment fehlgeschlagen ist, wird die Durchsetzung von Richtlinien in Echtzeit-Metrikströme umgewandelt. Dadurch können Organisationen Compliance-Trends mit den gleichen Werkzeugen beobachten, die sie auch zur Überwachung von CPU-Nutzung oder Netzwerk-Latenz verwenden.

Technische Details/Implikationen

Die Integration von Kyverno und VictoriaMetrics bietet mehrere technische Vorteile:

  1. Entfernung von “Unsichtbaren Wänden”: Entwickler stoßen häufig auf plötzliche Blockaden durch Admission Controllers. Durch die Bereitstellung von Richtlinienmetriken auf gemeinsamen Grafana-Dashboards können Entwickler sofort erkennen, welche Validierungsregeln im Cluster fehlschlagen, was die Sicherheitsrichtlinien zu einem selbstbedienten Feedback-Mechanismus macht.

  2. Vereinfachte Governance: Die Nutzung von Standard-YAML und der Common Expression Language (CEL) ermöglicht es Praktikern, Richtlinien zu ändern oder Überwachungsdashboards anzupassen, ohne tiefgehende proprietäre Kenntnisse zu benötigen.

  3. Vermeidung von Betriebsüberhead: Hohe Anfragen pro Minute in großen Clustern können zu enormen RAM-Nutzungen und Kosten führen. Der Einsatz einer leichtgewichtigen Zeitreihen-Datenbank wie VictoriaMetrics ermöglicht es, umfassende Sichtbarkeit in Bezug auf Richtlinien zu erhalten, ohne hohe Speicherkosten zu verursachen.

  4. Skalierung von hochgradigen Metriken: Die Erfassung von Anfragen, Mutationen und Validierungsfehlern in großem Maßstab generiert erhebliche Mengen an Zeitreihendaten. VictoriaMetrics ist darauf ausgelegt, Millionen von Datenpunkten mit geringem Speicheraufwand zu verarbeiten.

  5. Sichtbarkeit für durchgesetzte Regeln: Durch die Bereitstellung einer zentralen Übersicht über abgelehnte Workloads können Entwickler nachverfolgen, warum und wie oft Verstöße auftreten, was die Transparenz erhöht und die Zusammenarbeit verbessert.

Fazit/Ausblick

Die Kombination aus Policy as Code und Observability revolutioniert die Art und Weise, wie Cloud-Native-Teams Richtlinien einhalten und überwachen können. Diese Herangehensweise fördert nicht nur die Sicherheit, sondern verbessert auch die Entwicklerproduktivität und bietet eine zukunftssichere Lösung für das Management komplexer Kubernetes-Umgebungen .

Originalartikel

Veröffentlicht von CNCF Blog

Zum Original-Artikel

Automatisierte Zusammenfassung

Dieser Beitrag wurde automatisch aus dem englischsprachigen Original erstellt und auf Deutsch zusammengefasst. Wir bieten diesen Service an, um Sie bei der oft zerklüfteten und überwiegend englischsprachigen News-Situation im Bereich Cloud-Native Software, Souveräne Cloud, Kubernetes und Container-Technologien zeitnah auf Deutsch zu informieren.

Ähnliche Artikel

Kontakt aufnehmen