# Політики

> Керування безпекою та найкращі практики застосування політик.

---

LLMS index: [llms.txt](/llms.txt)

---

<!-- overview -->

Політики Kubernetes — це конфігурації, які керують поведінкою інших конфігурацій чи ресурсів. Kubernetes надає кілька різних форм політик, описаних нижче.

<!-- body -->

## Застосування політик за допомогою обʼєктів API {#apply-policies-using-api-objects}

Деякі обʼєкти API виступають як політики. Ось деякі приклади:

* [NetworkPolicies](/docs/concepts/services-networking/network-policies/) можуть бути використані для обмеження вхідного та вихідного трафіку для робочого навантаження.
* [LimitRanges](/docs/concepts/policy/limit-range/) керують обмеженнями розподілу ресурсів між різними типами обʼєктів.
* [ResourceQuotas](/docs/concepts/policy/resource-quotas/) обмежують споживання ресурсів для <a class='glossary-tooltip' title='Абстракція, що використовується в Kubernetes для ізоляції груп ресурсів в межах одного кластера.' data-bs-toggle='tooltip' data-bs-placement='top' href='/uk/docs/concepts/overview/working-with-objects/namespaces' target='_blank' aria-label='простору імен'>простору імен</a>.

## Застосування політик за допомогою контролерів допуску {#apply-policies-using-admission-controllers}

<a class='glossary-tooltip' title='Фрагмент коду, який перехоплює запити до сервера API Kubernetes перед збереженням обʼєкта.' data-bs-toggle='tooltip' data-bs-placement='top' href='/uk/docs/reference/access-authn-authz/admission-controllers/' target='_blank' aria-label='Контролер допуску'>Контролер допуску</a> працює в API-сервері та може перевіряти або змінювати запити до API. Деякі контролери допуску виступають як політики. Наприклад, контролер допуску [AlwaysPullImages](/docs/reference/access-authn-authz/admission-controllers/#alwayspullimages) змінює новий обʼєкт Pod, щоб встановити політику завантаження образу на `Always`.

У Kubernetes є кілька вбудованих контролерів допуску, які можна налаштувати за допомогою прапорця `--enable-admission-plugins` API-сервера.

Детальні відомості про контролери допуску, з повним списком доступних контролерів допуску, ви знайдете в окремому розділі:

* [Контролери допуску](/docs/reference/access-authn-authz/admission-controllers/)

## Застосування політик за допомогою ValidatingAdmissionPolicy {#apply-policies-using-validating-admission-policy}

Перевірка політик допуску дозволяє виконувати налаштовані перевірки в API-сервері за допомогою мови виразів Common Expression Language (CEL). Наприклад, `ValidatingAdmissionPolicy` може бути використаний для заборони використання образів з теґом `latest`.

`ValidatingAdmissionPolicy` працює з запитом до API та може бути використаний для блокування, аудиту та попередження користувачів про невідповідні конфігурації.

Детальні відомості про API `ValidatingAdmissionPolicy` з прикладами ви знайдете в окремому розділі:

* [Перевірка політик допуску](/docs/reference/access-authn-authz/validating-admission-policy/)

## Застосування політик за допомогою динамічного контролю допуску {#apply-policies-using-dynamic-admission-control}

Контролери динамічного допуску (або вебхуки допуску) працюють поза API-сервером як окремі застосунки, які реєструються для отримання запитів вебхуків для виконання перевірки або зміни запитів до API.

Контролери динамічного допуску можуть бути використані для застосування політик до запитів до API та спрацьовувати інші робочі процеси на основі політик. Контролер динамічного допуску може виконувати складні перевірки, включаючи ті, які вимагають отримання інших ресурсів кластера та зовнішніх даних. Наприклад, перевірка образу може виконувати пошук даних у реєстрах OCI для перевірки підписів та атестації образу контейнерів.

Детальні відомості про динамічний контроль допуску ви знайдете в окремому розділі:

* [Динамічний контроль допуску](/docs/reference/access-authn-authz/extensible-admission-controllers/)

### Реалізації {#implementations-admission-control}

<div class="alert alert-secondary callout third-party-content" role="note"><strong>Примітка:</strong>&puncsp;Цей розділ містить посилання на проєкти сторонніх розробників, які надають функціонал, необхідний для Kubernetes. Автори проєкту Kubernetes не несуть відповідальності за ці проєкти. Проєкти вказано в алфавітному порядку. Щоб додати проєкт до цього списку, ознайомтеся з <a href="/uk/docs/contribute/style/content-guide/#third-party-content">посібником з контенту</a> перед надсиланням змін. <a href="#third-party-content-disclaimer">Докладніше.</a></div>


Контролери динамічного допуску, які виступають як гнучкі рушії політик, розробляються в екосистемі Kubernetes, серед них:

* [Kubewarden](https://github.com/kubewarden)
* [Kyverno](https://kyverno.io)
* [OPA Gatekeeper](https://github.com/open-policy-agent/gatekeeper)
* [Polaris](https://polaris.docs.fairwinds.com/admission-controller/)

## Застосування політик за допомогою конфігурацій Kubelet {#apply-policies-using-kubelet-configuration}

Kubernetes дозволяє налаштовувати Kubelet на кожному робочому вузлі. Деякі конфігурації Kubeletʼів працюють як політики:

* [Резервування та ліміти Process ID](/docs/concepts/policy/pid-limiting/) використовуються для обмеження та резервування PID.
* [Менеджер ресурсів вузлів](/docs/concepts/policy/node-resource-manager/) може бути використаний для керування обчислювальними ресурсами, ресурсами памʼяті та ресурсами пристроїв для високопропускних та критичних до затримок робочих навантажень.

---

Section pages:

- [Обмеження діапазонів](/uk/docs/concepts/policy/limit-range/)
- [Квоти ресурсів](/uk/docs/concepts/policy/resource-quotas/)
- [Обмеження та резервування ID процесів](/uk/docs/concepts/policy/pid-limiting/)
