Teknik yazılar.
OPA ile Docker Authorization: Sessiz Fail-Open ve Canlı Ortamdan Dersler
1. Giriş Docker authorization plugin’leri, Docker daemon’una gelen her API isteğini işlenmeden önce bir policy’ye göre değerlendirmeyi sağlar. opa-docker-authz, bu mekanizmayı OPA (Open Policy Agent) ve Rego policy diliyle uygulayan bir plugin’dir. Bu yazı şu konuları ele alıyor: Docker authorization plugin mekanizmasının çalışma şekli ve opa-docker-authz kurulumu. Örnek bir policy’nin neyi garanti ettiği, neyi etmediği. Dört tuzak: sessiz fail-open, policy güncelleme, Rego sözdizimi ve sürüm uyumu, policy’nin göremediği alanlar. Authorization plugin’inin tasarım gereği sağlayamadığı korumalar. Production için bir kontrol listesi. Fail-open, bir kontrol mekanizmasının hata durumunda isteği reddetmek yerine geçirmesi demektir. Yazının ana konusu, bu durumun hiçbir hata ya da uyarı üretmeden oluşabilmesi. ...