模块资料|Policy as Code 与 DevSecOps 门禁

原图深度模块的结构化资料摘录,保留目标、知识、命令线索、风险、排障、练习与验收。它不是一张原子知识卡,也不是可直接执行的操作手册。

所属方向:CI-CD

目标

  • 把组织安全和合规要求变成可测试策略。

知识拆解

  • shift-left 与 runtime
  • admission control
  • audit/enforce
  • exception lifecycle
  • policy tests
  • false positive governance

命令 / 配置 / 关键对象

以下是原图中的命令名、缩写或配置对象,并非经校验的完整命令行;其中可能含写操作。执行前必须补齐版本、权限、目标和风险。

  • Trivy config/image/k8s
  • Kyverno test/report
  • Gatekeeper constraints
  • SARIF
  • CI quality gate

高频故障与风险

  • 门禁一刀切
  • 大量永久 ignore
  • 策略拖慢 API
  • 规则无人维护

排障路径

  • 先 audit 命中分布
  • 验证规则覆盖与误报
  • 测 admission latency
  • 追踪例外 owner

实战练习

  • 禁止 latest/privileged
  • 扫描 IaC 与镜像并形成修复闭环

验收标准

  • 策略代码有测试
  • 例外有到期时间
  • 阻断规则有业务批准

对应优秀开源项目

继续拆卡的规则

本页是资料入口。只在形成一个能独立解释、带依据与边界的认识后,提炼为 Concept;故障观察进入 Troubleshooting,满足诊断条件的处置进入 Runbook,真实事件进入 Incident。

来源

查看完整原图节点与备注