7.5. 정책 엔진
어떨 때 보는가
- 배포가 거부됐는데 이유를 모를 때
- 클러스터가 규칙을 얼마나 지키고 있는지 점검할 때
- 규칙을 적용하기 전에 몇 건이 걸리는지 미리 볼 때
정책 엔진이란
자원이 규칙에 맞는지 검사하고, 어긋난 것을 기록하는 기능입니다.
클러스터에는 지켜야 할 규칙이 있습니다. 이미지를 허용된 레지스트리에서만 가져올 것, 컨테이너를 root 로 실행하지 말 것, 자원 요청량을 반드시 적을 것 같은 것들입니다. 이런 규칙을 사람이 배포 때마다 확인하면 반드시 빠뜨립니다.
정책 엔진은 자원이 만들어지거나 바뀔 때 이 검사를 대신합니다. 규칙에 어긋나면 배포를 막거나, 막지 않고 기록만 남깁니다. 어느 쪽으로 동작할지는 정책마다 정합니다.
메뉴: 클러스터 > 정책 엔진
화면 구성
탭 두 개로 나뉩니다.
| 탭 | 보는 것 |
|---|---|
| 보고서 | 규칙에 어긋난 자원의 목록 |
| 정책 | 설치된 정책의 목록과 켜고 끄기 |
보고서 탭
어떤 자원이 어떤 규칙에 어긋났는지 보여 줍니다. 위쪽에 요약이 있고 아래에 목록이 있습니다.

| 열 | 내용 |
|---|---|
| 리소스 | 어긋난 자원의 종류와 이름 (예: Pod/my-app-7d9f...) |
| 네임스페이스 | 그 자원이 있는 네임스페이스 |
| 상태 | 실패 · 통과 |
| 위반 | 그 자원이 어긴 규칙의 수 |
| 정책 | 어긴 규칙의 이름 |
| 이유 | 무엇이 문제이고 어떻게 고치는지 |
이유 칸부터 읽으십시오. 대부분의 경우 여기에 고칠 방법이 그대로 적혀 있습니다.
요약에서 걸러 보기
위쪽 요약의 항목을 누르면 그 조건에 맞는 것만 표시됩니다.
| 요약 | 누르면 |
|---|---|
| 실패 / 통과 | 둘 중 하나만 선택됩니다. 옆의 검사한 리소스 는 전체 건수라 누를 수 없습니다 |
| 정책별 위반 | 그 정책에 걸린 자원만 표시합니다 |
| 네임스페이스별 위반 | 그 네임스페이스의 자원만 표시합니다 |
정책과 네임스페이스는 함께 고를 수 있습니다. 예를 들어 특정 네임스페이스에서 이미지 레지스트리 규칙에 걸린 자원만 볼 수 있습니다. 다시 누르면 선택이 풀리고, 선택된 항목이 있으면 필터 해제 가 표시됩니다.
꺼진 정책의 결과는 표시되지 않습니다. 정책을 끄면 이후 검사에서 빠지지만 이미 기록된 내용은 남습니다. 화면은 지금 동작 중인 정책의 결과만 셉니다.
정책 탭
설치된 정책의 목록입니다.

| 열 | 내용 |
|---|---|
| 이름 | 정책 이름. 누르면 상세 내용이 열립니다 |
| 종류 | 정책 유형. 정책 라이브러리에서 온 것은 라이브러리 로 함께 표시됩니다 |
| 사용함 | 켬 · 관찰만 · 끄기 |
| 관리 상태 | 설치 도구가 관리 중인지, 콘솔에서 바꾼 것인지 |
| 작업 | 규칙에 어긋났을 때 하는 일 |
| 검사 실패 시 | 검사 자체를 못 했을 때의 처리 |
| 준비 완료 | 정책이 동작할 준비가 됐는지 |
정책 켜고 끄기
사용함 열에서 세 가지 중 하나를 고릅니다.
| 값 | 동작 |
|---|---|
| 켬 | 배포할 때 검사하고 보고서에도 기록합니다 |
| 관찰만 | 보고서에만 기록하고 배포에는 영향을 주지 않습니다 |
| 끄기 | 검사하지 않습니다 |
값을 바꾸면 확인 창이 뜨고 무엇이 달라지는지 안내합니다.
고를 수 없으면 변경 권한이 없는 것입니다. 관리자에게 문의하십시오.
관찰만을 먼저 쓰는 이유
"관찰만" 은 정책을 켜기 전에 쓰는 상태입니다.
규칙을 바로 "켬" 으로 올리면 그 순간부터 조건에 걸리는 배포가 모두 막힙니다. 몇 건이 걸릴지 모르는 채로 켜면 업무가 멈춥니다.
"관찰만" 으로 두면 배포를 방해하지 않으면서 그 정책에 몇 건이 걸리는지 보고서에서 먼저 셀 수 있습니다. 건수를 보고 감당할 수 있다고 판단되면 "켬" 으로 올립니다.
이미 켜 둔 정책 때문에 경고가 계속 나오는데 기록은 남기고 싶을 때도 "관찰만" 으로 바꿉니다.