SYSTEM ATLASЗагрузка материала

Допуск изменений в кластер

Admission Control

Admission control проверяет и при необходимости изменяет запрос к API до сохранения объекта в кластере.

Простыми словами

Например, политика не допускает Pod без resource limits и запрещает запуск контейнера с privileged=true. Поэтому правило проверяют ещё на этапе проектирования - иначе одна удобная лазейка может превратиться в доступ, которого у пользователя или процесса быть не должно.

Пример от @Vibeclakr

Пример при разработке

Политика не допускает Pod без resource limits и запрещает запуск контейнера с privileged=true.

Это редакционный пример применения, а не часть определения или доказательство концепции.

Формальное определение

Admission control проверяет и при необходимости изменяет запрос к API до сохранения объекта в кластере.

Механизм действия

После аутентификации и авторизации admission plugins и webhooks выполняют mutation и validation перед записью.

Пример в работе

Нерабочий подход

Внедрить «Допуск изменений в кластер» как формальную настройку, не проверив сценарий отказа и ограничение: Недоступный webhook может блокировать деплой; политики требуют версионирования и отказоустойчивости.

Системный подход

Применять «Допуск изменений в кластер» только для заявленной цели, проверять поведение на реальном контуре и сохранять наблюдаемый критерий результата.

Ограничения

Недоступный webhook может блокировать деплой; политики требуют версионирования и отказоустойчивости.

Источник

Kubernetes Documentation, “Admission Control in Kubernetes”, 2026.

Первоисточник