Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
    • Cloud Interconnect
    • Cloud Backup
    • Compute Cloud
    • Object Storage
    • Managed Service for Kubernetes®
    • Managed Service for PostgreSQL
    • Managed Service for ClickHouse®
    • Monium
    • Cloud CDN
    • Network Load Balancer
    • Virtual Private Cloud
    • Cloud DNS
    • Application Load Balancer
    • Yandex Cloud Router
    • Managed Service for MySQL®
    • Managed Service for Valkey™
    • Managed Service for Apache Spark™
    • Managed Service for OpenSearch
    • Managed Service for Apache Kafka®
    • Data Transfer
    • Yandex MPP Analytics Engine for PostgreSQL
    • Managed Service for YDB
    • SpeechKit
    • Yandex Identity Hub
    • Key Management Service
    • Certificate Manager
    • Yandex Lockbox
    • Audit Trails
    • Container Registry
    • Managed Service for Prometheus®
    • Message Queue
    • Identity and Access Management
    • Yandex Cloud Console
    • Resource Manager
    • Yandex Cloud Billing
    • Cloud Apps
    • Yandex AI Studio
    • Yandex BareMetal
    • Smart Web Security
    • Security Deck
    • Yandex Cloud Video
    • Stackland
    • Yandex Managed Service for Apache Airflow®
    • Data Processing
    • Yandex MetaData Hub
    • Yandex WebSQL
    • DataLens
    • Yandex Search API
    • SpeechSense
    • DataSphere
    • Vision OCR
    • Translate
    • Cloud Registry
    • SmartCaptcha
    • Cloud Desktop
    • Yandex SIEM
    • SourceCraft Code Assistant
    • Managed Service for GitLab
    • Cloud Functions
    • API Gateway
    • Yandex Cloud Postbox
    • Serverless Integrations
    • IoT Core
    • Serverless Containers
    • Cloud Notification Service
    • Yandex Query
  • Статус работы сервисов
  • Marketplace
    • Доступны в регионе
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Безопасность
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Партнёрская программа
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ТОО «Облачные Сервисы Казахстан»
Yandex Cloud Stackland
  • Что нового
  • Установка
    • Все руководства
    • Установить Stackland на Yandex BareMetal
    • Установка Stackland на Yandex BareMetal через PXE
    • Установка Stackland на виртуальные машины в Yandex Cloud
    • Настройка внешнего доступа к поду в кластере
    • Проверка подписи собственных образов
    • Все инструкции
    • Проекты
    • Ресурсная модель
    • Масштабирование кластера
    • Лицензирование
      • Обзор
      • Certificate Manager
      • DNS
      • IAM
      • Logging Stack
      • Managed Service for Apache Kafka®
      • Managed Service for PostgreSQL
      • Managed Service for Apache Airflow™
      • Managed Service for ClickHouse®
      • Iceberg REST Catalog
      • Managed Service for Trino
      • YTsaurus
      • DataLens
      • Monitoring
      • Object Storage
      • Дисковая подсистема
      • Поддержка NVIDIA® GPU
      • Policy Manager
      • Secrets Store
      • SpeechSense
      • AI Studio
  • Управление доступом
  • Правила тарификации
  • Диагностика и устранение неполадок

В этой статье:

  • Политики безопасности
  • Сканирование образов
  • Конфигурация
  1. Концепции
  2. Компоненты
  3. Policy Manager

Policy Manager

Статья создана
Yandex Cloud
Обновлена 23 сентября 2026 г.
Открыть в Markdown
  • Политики безопасности
  • Сканирование образов
  • Конфигурация

Policy Manager проверяет ресурсы Kubernetes на соответствие политикам и
сканирует образы пользовательских приложений на известные уязвимости. Проверки
политик выполняет Kyverno, а образы сканирует Trivy
Operator. Результаты доступны в консоли управления и в ресурсах Kubernetes.

Важно

Найденные уязвимости не блокируют создание, запуск или перезапуск подов. Trivy
работает только в режиме формирования отчетов.

Политики безопасностиПолитики безопасности

В Policy Manager доступны два пресета политик:

  • baseline — базовый стандарт Pod Security Standards;
  • restricted — защищенный стандарт Pod Security Standards.

Пресет baseline применяется по умолчанию. Он подойдет для приложений, сбой или
недоступность которых не приводит к серьезным последствиям. Пресет restricted
предназначен для критичных приложений и пользователей с низким уровнем доверия.

Пресет по умолчанию задается в ресурсе PolicyManagerConfig. Дополнительный
пресет можно активировать ресурсом ClusterPolicySet по инструкции
Активировать пресет политик.
Оба пресета работают в audit-режиме и формируют отчеты о нарушениях.

Сканирование образовСканирование образов

Сканирование включено по умолчанию. Для каждого образа актуальной версии
пользовательской нагрузки Trivy Operator создает ресурс VulnerabilityReport.
Если в нем есть находки, адаптер создает отдельный стандартный PolicyReport,
доступный существующим потребителям отчетов Policy Manager. Когда список
находок становится пустым, адаптер удаляет только связанный PolicyReport. Все
уровни серьезности сохраняются в VulnerabilityReport.

Для приватного пользовательского образа оператор читает ServiceAccount исходной
нагрузки, находит указанные в нем imagePullSecrets и передает эти учетные
данные заданию сканирования. Сам scan job работает от ServiceAccount оператора в
пространстве имен Policy Manager. Если найденных данных недостаточно для
загрузки образа, отчет не будет создан.

Базы для пакетов ОС и Java-библиотек поставляются в отдельных образах.
Основная база устанавливается initContainer сервера Trivy, Java DB — отдельным
initContainer в общий кеш каждого scan job. Образ сканера не содержит архивов
баз. В поставку входят offline-базы, поэтому для их
получения стандартной конфигурации не нужен доступ в интернет. Чтобы обновлять
базы независимо от релизов Stackland, укажите доступные зеркала:
database.registry вместе с database.repository для основной базы и
database.javaRegistry вместе с database.javaRepository для Java DB. Оба
зеркала должны разрешать анонимное чтение образов: учетные данные реестра
пользовательской нагрузки для загрузки баз не используются. Основную базу
скачивает один Trivy Server. Внешняя Java DB загружается отдельно в каждый scan
job (около 1 ГБ на одно сканирование), поэтому при ее использовании учитывайте
пропускную способность реестра и scanJobTimeout. Встроенная Java DB сетевой
загрузки не требует. Каждый scanner container в scan job запрашивает 3Gi и
ограничен 6Gi временного хранилища для Java DB и распакованных слоев образа;
суммарные значения для job умножаются на число контейнеров исходной нагрузки.

Подробнее о просмотре результатов см. в инструкции
Посмотреть отчеты об уязвимостях.

КонфигурацияКонфигурация

Пример:

apiVersion: stackland.yandex.cloud/v1alpha1
kind: PolicyManagerConfig
metadata:
  name: main # Поле обязательно и должно иметь значение main
spec:
  enabled: true
  settings:
    defaultPolicySet:
      engines:
        kyverno: # имя инструмента
          presets:
            - baseline      # основан на Pod Security Standards Baseline (default)
            # - restricted  # основан на Pod Security Standards Restricted (optional)
    trivy:
      enabled: true # сканирование образов включено по умолчанию
      settings:
        scanner:
          reportTTL: 24h
          scanJobTimeout: 5m
          concurrentScanJobs: 5
          excludeNamespaces:
            - tenant-sandbox
        # Не указывайте database, чтобы использовать базу из поставки.
        # Для независимых обновлений задайте registry и repository вместе:
        # database:
        #   registry: registry.example.com
        #   repository: security/trivy-db
        # Для обновления Java DB вне релиза задайте оба Java-параметра:
        #   javaRegistry: registry.example.com
        #   javaRepository: security/trivy-java-db

Где:

  • enabled — включает Policy Manager. При значении false удаляются Kyverno,
    Policy Reporter, контроллер политик и сканер;
  • settings.defaultPolicySet.engines.kyverno.presets — задает пресеты Kyverno;
  • settings.trivy.enabled — включает сканер и адаптер отчетов отдельно от
    остальных частей Policy Manager;
  • settings.trivy.settings.scanner.reportTTL — задает срок хранения отчета и
    эффективный интервал повторного сканирования; минимальное значение — 1s;
  • settings.trivy.settings.scanner.concurrentScanJobs — ограничивает количество
    одновременно выполняющихся заданий сканирования;
  • settings.trivy.settings.scanner.scanJobTimeout — ограничивает длительность
    одного задания; минимальное значение — 1s.

Была ли статья полезна?

Предыдущая
Поддержка NVIDIA® GPU
Следующая
Secrets Store
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ТОО «Облачные Сервисы Казахстан»