模块资料|Policy as Code 与 DevSecOps 门禁
原图深度模块的结构化资料摘录,保留目标、知识、命令线索、风险、排障、练习与验收。它不是一张原子知识卡,也不是可直接执行的操作手册。
所属方向:CI-CD。
目标
- 把组织安全和合规要求变成可测试策略。
知识拆解
- shift-left 与 runtime
- admission control
- audit/enforce
- exception lifecycle
- policy tests
- false positive governance
命令 / 配置 / 关键对象
以下是原图中的命令名、缩写或配置对象,并非经校验的完整命令行;其中可能含写操作。执行前必须补齐版本、权限、目标和风险。
- Trivy config/image/k8s
- Kyverno test/report
- Gatekeeper constraints
- SARIF
- CI quality gate
高频故障与风险
- 门禁一刀切
- 大量永久 ignore
- 策略拖慢 API
- 规则无人维护
排障路径
- 先 audit 命中分布
- 验证规则覆盖与误报
- 测 admission latency
- 追踪例外 owner
实战练习
- 禁止 latest/privileged
- 扫描 IaC 与镜像并形成修复闭环
验收标准
- 策略代码有测试
- 例外有到期时间
- 阻断规则有业务批准
对应优秀开源项目
继续拆卡的规则
本页是资料入口。只在形成一个能独立解释、带依据与边界的认识后,提炼为 Concept;故障观察进入 Troubleshooting,满足诊断条件的处置进入 Runbook,真实事件进入 Incident。