TDM Consult GmbHBusiness Flies
Zum Inhalt springen

NetworkPolicy ​

NetworkPolicies begrenzen die Kommunikation zwischen den Business-Flies-Komponenten und externen Diensten. Voraussetzung ist, dass das Netzwerk-Plugin des Clusters die Regeln durchsetzt.

Geplante Kommunikationswege ​

QuelleZielZweck
Ingress ControllerFrontend-ServiceAuslieferung der Benutzeroberfläche
Ingress ControllerBackend-ServiceAufruf der HTTP-API
BackendDatenbank-ServiceFachlicher Datenbankzugriff
Flyway-JobDatenbank-ServiceSchema-Migration
Frontend beziehungsweise BrowserKeycloakAnmeldung und Tokenverwaltung
BackendKeycloakToken- und Schlüsselvalidierung
BackendSMTP und freigegebene externe DiensteAnwendungsintegration

Das Frontend erhält keinen Netzwerkpfad zur Datenbank. Die Datenbank akzeptiert innerhalb des Clusters nur Verbindungen von Backend und Flyway-Job.

Vorgehen ​

  1. Alle beteiligten Pods und Namespaces erhalten stabile Labels.
  2. Zunächst werden die tatsächlich benötigten Verbindungen dokumentiert.
  3. Eine Default-Deny-Regel sperrt nicht ausdrücklich erlaubten Verkehr.
  4. Ingress- und Egress-Regeln erlauben nur die dokumentierten Pfade und Ports.
  5. DNS-Zugriff bleibt für die Workloads möglich.

Die Policies werden zuerst in Integration eingeführt. Produktionsregeln werden erst aktiviert, wenn Start, Login, API, Datenbank, Flyway und Mailversand mit den Einschränkungen funktionieren.