Gatekeeper est le contrôleur d’admission Kubernetes officiel du projet Open Policy Agent (OPA). Il valide ou rejette les ressources créées dans le cluster selon des policies écrites en Rego, packagées en ConstraintTemplate. Plus flexible que Kyverno grâce à Rego, au prix d’une courbe d’apprentissage plus raide.
🔵 Défensif
# Évalue localement une policy Rego contre un manifeste, sans toucher au cluster
$ opa eval -d policy.rego -i deployment.json "data.kubernetes.admission.deny" --format pretty
$ opa eval -d policy.rego -i deployment.json "data.kubernetes.admission.deny" --format pretty
La commande retourne la liste des messages de refus générés par la policy Rego pour la ressource testée (vide si la ressource est conforme), ce qui permet de valider une contrainte avant de la packager en ConstraintTemplate et de l’appliquer réellement au cluster via kubectl apply.