Skip to content

Étendre les NetworkPolicies au-delà de MySQL (zero-trust) #90

Description

@glopez-dev

Contexte

Seule la base de données dispose d'une NetworkPolicy (k8s/mysql/mysql.yaml : ingress restreint au port 3306 depuis le namespace de l'app, egress DNS). C'est un bon modèle de référence.

Problème

Le reste du cluster n'a aucune isolation réseau : l'application (sample-app) et les composants d'infra acceptent par défaut tout le trafic. L'approche zero-trust est incomplète.

Critères d'acceptation

  • Ajouter une policy default-deny (ingress + egress) sur le namespace sample-app.
  • Policy ciblée pour sample-app :
    • ingress autorisé depuis ingress-nginx (port applicatif)
    • egress autorisé vers MySQL (3306) + DNS (53)
  • S'inspirer du modèle existant dans k8s/mysql/mysql.yaml.
  • Vérifier que l'app reste fonctionnelle (accès DB + ingress OK) après application des policies.
  • (Optionnel) Étendre aux namespaces d'observabilité si pertinent.

Metadata

Metadata

Assignees

No one assigned

    Labels

    enhancementNew feature or requestsecuritySécurité, authn/authz, policies

    Type

    No type

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions