OPA Gatekeeper

kubectl apply -f constraint.yaml

Aplica as políticas do OPA Gatekeeper ao cluster Kubernetes, controlando a admissão dos recursos contra as regras (Rego) da organização.

Execute quando quiser o controle de admissão do cluster com políticas: OPA Gatekeeper (o admission controller) avalia cada recurso (deployment, pod, service) contra as ConstraintTemplates (as regras em Rego) e as Constraints (as instâncias) — o recurso que descumpre é rejeitado no apply. É a política de K8s de referência (da OPA/CNCF): a admissão controlada pelas regras da organização. No DevSecOps de K8s, Gatekeeper é a camada da política do cluster: os constraints (os privileged containers, os limits, as etiquetas obrigatórias) aplicados na admissão — o recurso mal configurado é bloqueado antes de entrar.

Não use sem o deployment: Gatekeeper requer a instalação (o admission controller) no cluster — sem o deployment, o constraint não é aplicado. As regras em Rego têm sua curva (a linguagem da OPA): a escrita e o teste das templates. E atenção: Gatekeeper controla a admissão — os recursos já em execução (os que entraram antes) não são avaliados; a auditoria (o constraint status) e a remediação dos existentes são parte do fluxo. As políticas da organização são definidas com a equipe (os constraints) — as genéricas da comunidade são o ponto de partida. Para a validação no pipeline (antes do cluster), os validadores de manifestos (Datree, 053); Gatekeeper é a política na admissão.