Zum Hauptinhalt springen
Version: 3.1
Betrieb & Sicherheit

Policy Reporter

Macht Policy-Verstöße sichtbar und auswertbar.

Policy Reporter ist ein Open-Source-Werkzeug zur Auswertung von Kubernetes PolicyReport-Ressourcen. Es liest Ergebnisse unterschiedlicher Policy Engines ein, stellt sie über eine API und Metriken bereit und kann sie in einer eigenen Weboberfläche nach Namespace, Ressource, Regel, Status und Schweregrad aufbereiten.

Dabei sind drei Aufgaben getrennt:

  • Report-Verarbeitung liest namespaced und clusterweite Policy Reports ein.
  • REST API und Metriken machen aggregierte Ergebnisse für andere Betriebswerkzeuge nutzbar.
  • Policy Reporter UI bietet eine interaktive Sicht auf aktuelle Prüfungen und Abweichungen.

Policy Reporter in der UDSP

Policy Reporter ergänzt Kyverno um die betriebliche Sicht auf dessen Prüfergebnisse. Der aktuelle Rollout verarbeitet PolicyReports, ClusterPolicyReports und die temporären EphemeralReport-Varianten. Das Kyverno-Plugin überführt die temporären Admission-Ergebnisse in auswertbare Reports und begrenzt wiederholte Einträge.

Die Auslieferung besteht aus drei separat gepinnten Bausteinen: Policy Reporter 3.7.2, Policy Reporter UI 2.5.1 und Kyverno-Plugin 0.5.3. Der Versionshinweis im Seitenkopf bezeichnet die zentrale Policy-Reporter-Laufzeit.

Die Komponente zeigt, welche Ressource eine Richtlinie erfüllt oder verletzt. Sie entscheidet jedoch nicht über Zulassung oder Blockierung; diese Wirkung entsteht ausschließlich durch den Audit- oder Enforce-Modus der jeweiligen Kyverno-Policy.

Die UI wird als interner ClusterIP-Dienst bereitgestellt und bei Bedarf über kubectl port-forward geöffnet. Es wird kein öffentlicher Ingress und kein Keycloak-Client erzeugt. Die von Policy Reporter exportierten Metriken können vom Prometheus Operator über einen ServiceMonitor erfasst werden.

Technische Abhängigkeiten

Policy Reporter benötigt eine Policy Engine, die die auszuwertenden Kubernetes-Reports erzeugt. Die UI und Metrikerfassung sind ergänzende Ausgabepfade.

Kyverno
Policy-Quelle · 1.17.1

Kyverno

Erzeugt PolicyReports, ClusterPolicyReports und temporäre Admission-Ergebnisse für die Auswertung.

Komponente öffnen
Prometheus
Optionale Metrikerfassung · 3.5.0

Prometheus

Liest aggregierte Policy-Metriken über den bereitgestellten ServiceMonitor.

Komponente öffnen

Konfiguration und Deployment

Policy Reporter wird zusammen mit Kyverno über inv_security.policy_reporter.enable aktiviert. ui_enabled schaltet die Weboberfläche und kyverno_plugin_enabled die erweiterte Verarbeitung der Kyverno-Ergebnisse ein. Ist Kyverno nicht installiert, besitzt Policy Reporter im aktuellen Plattformpfad keine Datenquelle.

Die Felder sind in der vollständigen Parameterreferenz der Plattformbasis dokumentiert. Sicherheitskonzept und Umgang mit Abweichungen werden unter Sicherheitsarchitektur eingeordnet.

Rollen und Rechte

Policy Reporter besitzt im aktuellen Rollout keine eigenen Benutzerrollen. Zugriffe werden technisch über Kubernetes begrenzt:

Lesezugriff

Report-Verarbeitung

Der ServiceAccount liest die benötigten PolicyReport- und EphemeralReport-Ressourcen im Cluster.

Interne Oberfläche

Betrieb und Security

Erreichen die UI nur über einen ausdrücklich freigegebenen internen Zugriff wie kubectl port-forward.

Metrikzugang

Prometheus

Liest aggregierte Policy-Metriken über den internen ServiceMonitor.

Reports enthalten Namen, Namespaces und technische Details der betroffenen Ressourcen. Die Oberfläche sollte deshalb nicht ohne zusätzliche Zugriffskontrolle öffentlich bereitgestellt werden.

Referenzen