<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Gatekeeper on PlumePHP</title><link>https://plumephp.com/tags/gatekeeper/</link><description>Recent content in Gatekeeper on PlumePHP</description><generator>Hugo</generator><language>zh-CN</language><lastBuildDate>Wed, 30 Sep 2026 12:00:00 +0800</lastBuildDate><atom:link href="https://plumephp.com/tags/gatekeeper/index.xml" rel="self" type="application/rss+xml"/><item><title>策略即代码：OPA Gatekeeper、Kyverno 与合规治理</title><link>https://plumephp.com/kubernetes-policy-gatekeeper/</link><pubDate>Wed, 30 Sep 2026 12:00:00 +0800</pubDate><guid>https://plumephp.com/kubernetes-policy-gatekeeper/</guid><description>&lt;p&gt;&amp;ldquo;谁能部署什么、资源上限多少、镜像能不能带 latest 标签、secret 能不能明文&amp;rdquo;——这类规则如果靠人肉 review 或事后扫描，永远会漏。&lt;strong&gt;Kubernetes 的策略即代码（Policy-as-Code）把准入规则变成代码：在对象落库之前用 Webhook 拦截，不符合规则就拒绝&lt;/strong&gt;。两大主流工具是 &lt;strong&gt;OPA Gatekeeper&lt;/strong&gt;（Rego 语言）与 &lt;strong&gt;Kyverno&lt;/strong&gt;（YAML 原生），本指南从准入控制原理讲起，深入两者的策略写法、合规（NIST/PCI）映射、测试与 CI 集成，以及性能与故障排查的实战经验。&lt;/p&gt;</description></item></channel></rss>