ai
OPA Gatekeeper High Availability HA Setup —

OPA Gatekeeper HA

OPA Gatekeeper High Availability Kubernetes Admission Controller Policy Rego ConstraintTemplate Webhook Audit Prometheus Monitor
| Component | Replicas | Purpose | HA Config |
|---|---|---|---|
| Controller Manager | 3 | Webhook ตรวจ Admission Request | AntiAffinity + PDB |
| Audit Controller | 2 | ตรวจ Existing Resources | AntiAffinity + PDB |
| Webhook Config | - | K8s เรียก Gatekeeper | failurePolicy + timeout |
| Constraint Templates | - | Policy Template (Rego) | Version Control Git |
| Constraints | - | Policy Instance + Parameters | dryrun → enforce |

เคล็ดลับ
- failurePolicy: ใช้ Ignore สำหรับ Production ป้องกัน Cluster Lock
- dryrun: ทดสอบ Policy ด้วย dryrun ก่อน Enforce
- PDB: ตั้ง PodDisruptionBudget minAvailable: 2 เสมอ
- Priority: ใช้ system-cluster-critical Priority Class
- Audit: ตั้ง Audit Interval เหมาะสม ไม่ถี่เกินไป
OPA Gatekeeper คืออะไร
Policy Engine Kubernetes Admission Controller Rego ConstraintTemplate Webhook Reject Privileged Registry Label Resource Limit Audit
อ่านเพิ่ม: Kubernetes ขั้นสูง สอน Helm Charts, Operators, Service Mesh · อ่านเพิ่ม: Kubernetes Admission Controllers คืออะไร? สอน Kyverno, OPA G · อ่านเพิ่ม: Kubernetes Security คืออะไร? Best Practices รักษาความปลอดภัย





