OPA Gatekeeper
kubectl apply -f constraint.yaml
Aplica las políticas de OPA Gatekeeper al clúster Kubernetes, controlando la admisión de los recursos contra las reglas (Rego) de la organización.
Ejecútalo cuando quieras el control de admisión del clúster con políticas: OPA Gatekeeper (el admission controller) evalúa cada recurso (deployment, pod, service) contra las ConstraintTemplates (las reglas en Rego) y las Constraints (las instancias) — el recurso que incumple se rechaza en el apply. Es la política de K8s de referencia (de OPA/CNCF): la admisión controlada por las reglas de la organización. En el DevSecOps de K8s, Gatekeeper es la capa de la política del clúster: los constraints (los privileged containers, los limits, las etiquetas obligatorias) aplicados en la admisión — el recurso mal configurado se bloquea antes de entrar.
No lo uses sin el despliegue: Gatekeeper requiere la instalación (el admission controller) en el clúster — sin el despliegue, el constraint no se aplica. Las reglas en Rego tienen su curva (el lenguaje de OPA): la escritura y el test de las templates. Y ojo: Gatekeeper controla la admisión — los recursos ya corriendo (los que entraron antes) no se evalúan; la auditoría (el constraint status) y la remediación de los existentes son parte del flujo. Las políticas de la organización se definen con el equipo (las constraints) — las genéricas de la comunidad son el punto de partida. Para la validación en el pipeline (antes del clúster), los validadores de manifiestos (Datree, 053); Gatekeeper es la política en la admisión.