Gatekeeper Kubernetes
cloudDéfinition
OPA Gatekeeper est un Admission Controller Kubernetes open source implémentant les politiques de sécurité sous forme de code avec le langage Rego d'Open Policy Agent (OPA). Gatekeeper permet de définir et d'enforcer des contraintes de sécurité et de gouvernance sur les ressources Kubernetes : imposer des limites de ressources, interdire les conteneurs privilegiés, exiger des labels de conformité, ou valider les formats des noms de ressources. Gatekeeper s'installe dans le cluster Kubernetes et enregistre des MutatingWebhookConfiguration et ValidatingWebhookConfiguration auprès du kube-apiserver. Toute création ou modification de ressource Kubernetes est transmise à Gatekeeper avant d'être persistée dans etcd. Gatekeeper évalue la ressource contre les Constraints actives et retourne ALLOWED ou DENIED avec un message explicatif. L'architecture Gatekeeper utilise deux types de ressources custom. Les ConstraintTemplates définissent le schéma d'une classe de contrainte et les règles Rego qui l'implémentent. Les Constraints sont des instances d'un ConstraintTemplate avec des paramètres spécifiques et un scope (quelles ressources et namespaces sont soumis à cette contrainte). La bibliothèque Gatekeeper Policy Library (sur GitHub) fournit des centaines de ConstraintTemplates prêts à l'emploi pour les cas d'usage courants de sécurité Kubernetes. Les politiques Gatekeeper courantes en sécurité incluent : K8sRequiredLabels (imposer des labels de propriété et de classification sur les pods), K8sContainerLimits (imposer des resource limits sur tous les conteneurs), K8sBlockPrivilegedContainers (interdire privileged: true), K8sAllowedRepos (n'autoriser les images que depuis des registres approuvés), K8sRequiredProbes (imposer les health probes pour la disponibilité), et K8sBlockHostNamespace (interdire hostNetwork et hostPID). La fonction d'audit de Gatekeeper est particulièrement utile pour la conformité : en plus de bloquer les nouvelles ressources non conformes, Gatekeeper peut auditer les ressources existantes dans le cluster et rapporter les violations des Constraints actuelles, permettant d'avoir une vue de conformité sur l'existant sans perturber les workloads en production.
ConstraintTemplate Rego : interdire les images non-approuvées
Exemple de ConstraintTemplate K8sAllowedRepos pour n'autoriser que les images du registre interne : le template définit input.review.object.spec.containers[_].image et valide que l.image startswith(allowed_repo) pour au moins un des repos autorisés dans params.repos. La Constraint correspondante liste les registres approuvés (registry.company.internal/). Toute tentative de déployer un pod avec une image Docker Hub génère un refus avec le message explicatif configuré dans le template.
Audit de conformité Gatekeeper
Activez l'audit Gatekeeper (activé par défaut) pour scanner les ressources existantes contre les Constraints. Consultez les violations : kubectl get constraints -A et kubectl describe k8sblockprivilegedcontainers --all-namespaces pour voir les pods existants violant la politique. L'audit Gatekeeper produit des reports dans le status des Constraints. Exportez ces reports vers un SIEM ou un tableau de bord de conformité pour un suivi de la dette technique de sécurité Kubernetes.
Gatekeeper vs Kyverno : lequel choisir
Gatekeeper (OPA/Rego) : langage puissant et flexible, idéal pour des politiques complexes, grande communauté et bibliothèque de policies existante, courbe d'apprentissage Rego élevée. Kyverno : politiques en YAML (plus accessible aux équipes DevOps sans expérience Rego), supporte mutation et génération en plus de validation, intégration native avec Cosign pour la vérification de signatures. Les organisations avec une équipe sécurité maîtrisant Rego bénéficieront de la puissance expressive de Gatekeeper ; les équipes préférant rester en YAML Kubernetes choisiront Kyverno.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h