Policy Reporter
Macht Policy-Verstöße sichtbar und auswertbar.
Policy Reporter ist ein Open-Source-Werkzeug zur Auswertung von Kubernetes PolicyReport-Ressourcen. Es liest Ergebnisse unterschiedlicher Policy Engines ein, stellt sie über eine API und Metriken bereit und kann sie in einer eigenen Weboberfläche nach Namespace, Ressource, Regel, Status und Schweregrad aufbereiten.
Dabei sind drei Aufgaben getrennt:
- Report-Verarbeitung liest namespaced und clusterweite Policy Reports ein.
- REST API und Metriken machen aggregierte Ergebnisse für andere Betriebswerkzeuge nutzbar.
- Policy Reporter UI bietet eine interaktive Sicht auf aktuelle Prüfungen und Abweichungen.
Policy Reporter in der UDSP
Policy Reporter ergänzt Kyverno um die betriebliche Sicht auf dessen Prüfergebnisse. Der aktuelle Rollout verarbeitet PolicyReports, ClusterPolicyReports und die temporären EphemeralReport-Varianten. Das Kyverno-Plugin überführt die temporären Admission-Ergebnisse in auswertbare Reports und begrenzt wiederholte Einträge.
Die Auslieferung besteht aus drei separat gepinnten Bausteinen: Policy Reporter 3.7.2, Policy Reporter UI 2.5.1 und Kyverno-Plugin 0.5.3. Der Versionshinweis im Seitenkopf bezeichnet die zentrale Policy-Reporter-Laufzeit.
Die Komponente zeigt, welche Ressource eine Richtlinie erfüllt oder verletzt. Sie entscheidet jedoch nicht über Zulassung oder Blockierung; diese Wirkung entsteht ausschließlich durch den Audit- oder Enforce-Modus der jeweiligen Kyverno-Policy.
Die UI wird als interner ClusterIP-Dienst bereitgestellt und bei Bedarf über kubectl port-forward geöffnet. Es wird kein öffentlicher Ingress und kein Keycloak-Client erzeugt. Die von Policy Reporter exportierten Metriken können vom Prometheus Operator über einen ServiceMonitor erfasst werden.
Technische Abhängigkeiten
Policy Reporter benötigt eine Policy Engine, die die auszuwertenden Kubernetes-Reports erzeugt. Die UI und Metrikerfassung sind ergänzende Ausgabepfade.
Kyverno
Erzeugt PolicyReports, ClusterPolicyReports und temporäre Admission-Ergebnisse für die Auswertung.
Komponente öffnenPrometheus
Liest aggregierte Policy-Metriken über den bereitgestellten ServiceMonitor.
Komponente öffnenKonfiguration und Deployment
Policy Reporter wird zusammen mit Kyverno über inv_security.policy_reporter.enable aktiviert. ui_enabled schaltet die Weboberfläche und kyverno_plugin_enabled die erweiterte Verarbeitung der Kyverno-Ergebnisse ein. Ist Kyverno nicht installiert, besitzt Policy Reporter im aktuellen Plattformpfad keine Datenquelle.
Die Felder sind in der vollständigen Parameterreferenz der Plattformbasis dokumentiert. Sicherheitskonzept und Umgang mit Abweichungen werden unter Sicherheitsarchitektur eingeordnet.
Rollen und Rechte
Policy Reporter besitzt im aktuellen Rollout keine eigenen Benutzerrollen. Zugriffe werden technisch über Kubernetes begrenzt:
Report-Verarbeitung
Der ServiceAccount liest die benötigten PolicyReport- und EphemeralReport-Ressourcen im Cluster.
Betrieb und Security
Erreichen die UI nur über einen ausdrücklich freigegebenen internen Zugriff wie kubectl port-forward.
Prometheus
Liest aggregierte Policy-Metriken über den internen ServiceMonitor.
Reports enthalten Namen, Namespaces und technische Details der betroffenen Ressourcen. Die Oberfläche sollte deshalb nicht ohne zusätzliche Zugriffskontrolle öffentlich bereitgestellt werden.