update kubeflow dip-catalog
This commit is contained in:
@@ -0,0 +1,6 @@
|
||||
approvers:
|
||||
- juliusvonkohout
|
||||
reviewers:
|
||||
- juliusvonkohout
|
||||
- kimwnasptd
|
||||
- TobiasGoerke
|
||||
@@ -0,0 +1,8 @@
|
||||
### 1. Why would a user apply the extra policies?
|
||||
It is a second line of defence after Istio autorization policies and it protects pods and services that are not protected by Istio
|
||||
|
||||
### 2. Effects they will have in the cluster
|
||||
Please consult the name of and comments in each networkpolicy for further information.
|
||||
|
||||
### 3. We should achieve the same with AuthorizationPolicies
|
||||
But there are components, e.g. Katib that are not secured by istio
|
||||
@@ -0,0 +1,20 @@
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: cache-server
|
||||
namespace: kubeflow
|
||||
spec:
|
||||
podSelector:
|
||||
matchExpressions:
|
||||
- key: app
|
||||
operator: In
|
||||
values:
|
||||
- cache-server # mutating webhook
|
||||
# https://www.elastic.co/guide/en/cloud-on-k8s/1.1/k8s-webhook-network-policies.html
|
||||
# The kubernetes api server must reach the webhook
|
||||
ingress:
|
||||
- ports:
|
||||
- protocol: TCP
|
||||
port: 8443
|
||||
policyTypes:
|
||||
- Ingress
|
||||
@@ -0,0 +1,23 @@
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: centraldashboard
|
||||
namespace: kubeflow
|
||||
spec:
|
||||
podSelector:
|
||||
matchExpressions:
|
||||
- key: app
|
||||
operator: In
|
||||
values:
|
||||
- centraldashboard
|
||||
ingress:
|
||||
- from:
|
||||
- namespaceSelector:
|
||||
matchExpressions:
|
||||
- key: kubernetes.io/metadata.name
|
||||
operator: In
|
||||
values:
|
||||
- istio-system
|
||||
- podSelector: {}
|
||||
policyTypes:
|
||||
- Ingress
|
||||
@@ -0,0 +1,12 @@
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: default-allow-same-namespace
|
||||
namespace: kubeflow
|
||||
spec:
|
||||
podSelector: {}
|
||||
ingress:
|
||||
- from:
|
||||
- podSelector: {}
|
||||
policyTypes:
|
||||
- Ingress
|
||||
@@ -0,0 +1,23 @@
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: jupyter-web-app
|
||||
namespace: kubeflow
|
||||
spec:
|
||||
podSelector:
|
||||
matchExpressions:
|
||||
- key: app
|
||||
operator: In
|
||||
values:
|
||||
- jupyter-web-app
|
||||
ingress:
|
||||
- from:
|
||||
- namespaceSelector:
|
||||
matchExpressions:
|
||||
- key: kubernetes.io/metadata.name
|
||||
operator: In
|
||||
values:
|
||||
- istio-system
|
||||
- podSelector: {}
|
||||
policyTypes:
|
||||
- Ingress
|
||||
@@ -0,0 +1,23 @@
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: katib-controller
|
||||
namespace: kubeflow
|
||||
spec:
|
||||
podSelector:
|
||||
matchExpressions:
|
||||
- key: katib.kubeflow.org/component
|
||||
operator: In
|
||||
values:
|
||||
- controller # katib mutating webhook to add metrics logger
|
||||
# https://www.elastic.co/guide/en/cloud-on-k8s/1.1/k8s-webhook-network-policies.html
|
||||
# The kubernetes api server must reach the webhook
|
||||
ingress:
|
||||
- ports: # webhook
|
||||
- protocol: TCP
|
||||
port: 8443
|
||||
# - ports: # metrics
|
||||
# - protocol: TCP
|
||||
# port: 8080
|
||||
policyTypes:
|
||||
- Ingress
|
||||
@@ -0,0 +1,23 @@
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: katib-db-manager
|
||||
namespace: kubeflow
|
||||
spec:
|
||||
podSelector:
|
||||
matchExpressions:
|
||||
- key: katib.kubeflow.org/component
|
||||
operator: In
|
||||
values:
|
||||
- db-manager # the metrics loggers write directly to this database
|
||||
ingress:
|
||||
- from:
|
||||
- namespaceSelector:
|
||||
matchExpressions:
|
||||
- key: app.kubernetes.io/part-of
|
||||
operator: In
|
||||
values:
|
||||
- kubeflow-profile
|
||||
- podSelector: {} # allow all pods from the same namespace
|
||||
policyTypes:
|
||||
- Ingress
|
||||
@@ -0,0 +1,22 @@
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: katib-ui
|
||||
namespace: kubeflow
|
||||
spec:
|
||||
podSelector:
|
||||
matchExpressions:
|
||||
- key: katib.kubeflow.org/component
|
||||
operator: In
|
||||
values:
|
||||
- ui
|
||||
ingress:
|
||||
- from:
|
||||
- namespaceSelector:
|
||||
matchExpressions:
|
||||
- key: kubernetes.io/metadata.name
|
||||
operator: In
|
||||
values:
|
||||
- istio-system
|
||||
policyTypes:
|
||||
- Ingress
|
||||
@@ -0,0 +1,22 @@
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: kserve-models-web-app
|
||||
namespace: kubeflow
|
||||
spec:
|
||||
podSelector:
|
||||
matchExpressions:
|
||||
- key: app.kubernetes.io/component
|
||||
operator: In
|
||||
values:
|
||||
- kserve-models-web-app
|
||||
ingress:
|
||||
- from:
|
||||
- namespaceSelector:
|
||||
matchExpressions:
|
||||
- key: kubernetes.io/metadata.name
|
||||
operator: In
|
||||
values:
|
||||
- istio-system
|
||||
policyTypes:
|
||||
- Ingress
|
||||
@@ -0,0 +1,20 @@
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: kserve
|
||||
namespace: kubeflow
|
||||
spec:
|
||||
podSelector:
|
||||
matchExpressions:
|
||||
- key: control-plane
|
||||
operator: In
|
||||
values:
|
||||
- kserve-controller-manager # mutating webhook
|
||||
# https://www.elastic.co/guide/en/cloud-on-k8s/1.1/k8s-webhook-network-policies.html
|
||||
# The kubernetes api server must reach the webhook
|
||||
ingress:
|
||||
- ports:
|
||||
- protocol: TCP
|
||||
port: 9443
|
||||
policyTypes:
|
||||
- Ingress
|
||||
@@ -0,0 +1,25 @@
|
||||
apiVersion: kustomize.config.k8s.io/v1beta1
|
||||
kind: Kustomization
|
||||
namespace: kubeflow
|
||||
resources:
|
||||
- cache-server.yaml
|
||||
- centraldashboard.yaml
|
||||
- default-allow-same-namespace.yaml
|
||||
- jupyter-web-app.yaml
|
||||
- katib-controller.yaml
|
||||
- katib-db-manager.yaml
|
||||
- katib-ui.yaml
|
||||
- kserve-models-web-app.yaml
|
||||
- kserve.yaml
|
||||
- metadata-envoy.yaml
|
||||
- metadata-grpc-server.yaml
|
||||
- minio.yaml
|
||||
- ml-pipeline-ui.yaml
|
||||
- ml-pipeline.yaml
|
||||
- model-registry.yaml
|
||||
- poddefaults.yaml
|
||||
- pvcviewer-webhook.yaml
|
||||
- seldon.yaml
|
||||
- tensorboards-web-app.yaml
|
||||
- training-operator-webhook.yaml
|
||||
- volumes-web-app.yaml
|
||||
@@ -0,0 +1,23 @@
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: metatada-envoy
|
||||
namespace: kubeflow
|
||||
spec:
|
||||
podSelector:
|
||||
matchExpressions:
|
||||
- key: component
|
||||
operator: In
|
||||
values:
|
||||
- metadata-envoy
|
||||
ingress:
|
||||
- from:
|
||||
- namespaceSelector:
|
||||
matchExpressions:
|
||||
- key: kubernetes.io/metadata.name
|
||||
operator: In
|
||||
values:
|
||||
- istio-system
|
||||
- podSelector: {}
|
||||
policyTypes:
|
||||
- Ingress
|
||||
@@ -0,0 +1,23 @@
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: metadata-grpc-server
|
||||
namespace: kubeflow
|
||||
spec:
|
||||
podSelector:
|
||||
matchExpressions:
|
||||
- key: component
|
||||
operator: In
|
||||
values:
|
||||
- metadata-grpc-server # metadata server
|
||||
ingress:
|
||||
- from:
|
||||
- namespaceSelector:
|
||||
matchExpressions:
|
||||
- key: app.kubernetes.io/part-of
|
||||
operator: In
|
||||
values:
|
||||
- kubeflow-profile
|
||||
- podSelector: {} # allow all pods from the same namespace
|
||||
policyTypes:
|
||||
- Ingress
|
||||
@@ -0,0 +1,29 @@
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: minio
|
||||
namespace: kubeflow
|
||||
spec:
|
||||
podSelector:
|
||||
matchExpressions:
|
||||
- key: app
|
||||
operator: In
|
||||
values:
|
||||
- minio # artifact storage
|
||||
ingress:
|
||||
- from:
|
||||
- namespaceSelector:
|
||||
matchExpressions:
|
||||
- key: app.kubernetes.io/part-of
|
||||
operator: In
|
||||
values:
|
||||
- kubeflow-profile
|
||||
- namespaceSelector:
|
||||
matchExpressions:
|
||||
- key: kubernetes.io/metadata.name
|
||||
operator: In
|
||||
values:
|
||||
- istio-system
|
||||
- podSelector: {} # allow all pods from the same namespace
|
||||
policyTypes:
|
||||
- Ingress
|
||||
@@ -0,0 +1,22 @@
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: ml-pipeline-ui
|
||||
namespace: kubeflow
|
||||
spec:
|
||||
podSelector:
|
||||
matchExpressions:
|
||||
- key: app
|
||||
operator: In
|
||||
values:
|
||||
- ml-pipeline-ui
|
||||
ingress:
|
||||
- from:
|
||||
- namespaceSelector:
|
||||
matchExpressions:
|
||||
- key: kubernetes.io/metadata.name
|
||||
operator: In
|
||||
values:
|
||||
- istio-system
|
||||
policyTypes:
|
||||
- Ingress
|
||||
@@ -0,0 +1,28 @@
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: ml-pipeline
|
||||
namespace: kubeflow
|
||||
spec:
|
||||
podSelector:
|
||||
matchExpressions:
|
||||
- key: app
|
||||
operator: In
|
||||
values:
|
||||
- ml-pipeline # just the apiserver
|
||||
ingress:
|
||||
- from:
|
||||
- namespaceSelector:
|
||||
matchExpressions:
|
||||
- key: app.kubernetes.io/part-of
|
||||
operator: In
|
||||
values:
|
||||
- kubeflow-profile
|
||||
- namespaceSelector:
|
||||
matchExpressions:
|
||||
- key: kubernetes.io/metadata.name
|
||||
operator: In
|
||||
values:
|
||||
- istio-system
|
||||
policyTypes:
|
||||
- Ingress
|
||||
@@ -0,0 +1,33 @@
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: model-registry
|
||||
namespace: kubeflow
|
||||
spec:
|
||||
podSelector:
|
||||
matchExpressions:
|
||||
- key: component
|
||||
operator: In
|
||||
values:
|
||||
- model-registry-server
|
||||
ingress:
|
||||
- from:
|
||||
- namespaceSelector:
|
||||
matchExpressions:
|
||||
- key: app.kubernetes.io/part-of
|
||||
operator: In
|
||||
values:
|
||||
- kubeflow-profile
|
||||
- namespaceSelector:
|
||||
matchExpressions:
|
||||
- key: kubernetes.io/metadata.name
|
||||
operator: In
|
||||
values:
|
||||
- istio-system
|
||||
ports:
|
||||
- protocol: TCP
|
||||
port: 8080
|
||||
- protocol: TCP
|
||||
port: 9090
|
||||
policyTypes:
|
||||
- Ingress
|
||||
@@ -0,0 +1,20 @@
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: poddefaults
|
||||
namespace: kubeflow
|
||||
spec:
|
||||
podSelector:
|
||||
matchExpressions:
|
||||
- key: app
|
||||
operator: In
|
||||
values:
|
||||
- poddefaults # mutating webhook
|
||||
# https://www.elastic.co/guide/en/cloud-on-k8s/1.1/k8s-webhook-network-policies.html
|
||||
# The kubernetes api server must reach the webhook
|
||||
ingress:
|
||||
- ports:
|
||||
- protocol: TCP
|
||||
port: 4443
|
||||
policyTypes:
|
||||
- Ingress
|
||||
@@ -0,0 +1,20 @@
|
||||
kind: NetworkPolicy
|
||||
apiVersion: networking.k8s.io/v1
|
||||
metadata:
|
||||
name: pvcviewer-webhook
|
||||
namespace: kubeflow
|
||||
spec:
|
||||
podSelector:
|
||||
matchExpressions:
|
||||
- key: app
|
||||
operator: In
|
||||
values:
|
||||
- pvcviewer
|
||||
# https://www.elastic.co/guide/en/cloud-on-k8s/1.1/k8s-webhook-network-policies.html
|
||||
# The kubernetes api server must reach the webhook
|
||||
ingress:
|
||||
- ports:
|
||||
- protocol: TCP
|
||||
port: 9443
|
||||
policyTypes:
|
||||
- Ingress
|
||||
@@ -0,0 +1,20 @@
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: seldon
|
||||
namespace: kubeflow
|
||||
spec:
|
||||
podSelector:
|
||||
matchExpressions:
|
||||
- key: control-plane
|
||||
operator: In
|
||||
values:
|
||||
- seldon-controller-manager # validating webhook
|
||||
# https://www.elastic.co/guide/en/cloud-on-k8s/1.1/k8s-webhook-network-policies.html
|
||||
# The kubernetes api server must reach the webhook
|
||||
ingress:
|
||||
- ports:
|
||||
- protocol: TCP
|
||||
port: 4443
|
||||
policyTypes:
|
||||
- Ingress
|
||||
@@ -0,0 +1,25 @@
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: tensorboards-web-app
|
||||
namespace: kubeflow
|
||||
spec:
|
||||
podSelector:
|
||||
matchExpressions:
|
||||
- key: app
|
||||
operator: In
|
||||
values:
|
||||
- tensorboards-web-app
|
||||
ingress:
|
||||
- from:
|
||||
- namespaceSelector:
|
||||
matchExpressions:
|
||||
- key: kubernetes.io/metadata.name
|
||||
operator: In
|
||||
values:
|
||||
- istio-system
|
||||
ports:
|
||||
- protocol: TCP
|
||||
port: 5000
|
||||
policyTypes:
|
||||
- Ingress
|
||||
@@ -0,0 +1,20 @@
|
||||
kind: NetworkPolicy
|
||||
apiVersion: networking.k8s.io/v1
|
||||
metadata:
|
||||
name: training-operator-webhook
|
||||
namespace: kubeflow
|
||||
spec:
|
||||
podSelector:
|
||||
matchExpressions:
|
||||
- key: control-plane
|
||||
operator: In
|
||||
values:
|
||||
- kubeflow-training-operator
|
||||
# https://www.elastic.co/guide/en/cloud-on-k8s/1.1/k8s-webhook-network-policies.html
|
||||
# The kubernetes api server must reach the webhook
|
||||
ingress:
|
||||
- ports:
|
||||
- protocol: TCP
|
||||
port: 9443
|
||||
policyTypes:
|
||||
- Ingress
|
||||
@@ -0,0 +1,23 @@
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: volumes-web-app
|
||||
namespace: kubeflow
|
||||
spec:
|
||||
podSelector:
|
||||
matchExpressions:
|
||||
- key: app
|
||||
operator: In
|
||||
values:
|
||||
- volumes-web-app
|
||||
ingress:
|
||||
- from:
|
||||
- namespaceSelector:
|
||||
matchExpressions:
|
||||
- key: kubernetes.io/metadata.name
|
||||
operator: In
|
||||
values:
|
||||
- istio-system
|
||||
- podSelector: {}
|
||||
policyTypes:
|
||||
- Ingress
|
||||
Reference in New Issue
Block a user