11장. NetworkPolicy는 allowlist 설계다
CNI가 NetworkPolicy를 실제 지원·적용하는지 확인한다. default deny에서 필요한 ingress·egress, DNS, telemetry, identity, external provider를 명시한다. namespace label과 service account로 의도를 표현한다.
policyTypes: [Ingress, Egress]
egress:
- to:
- namespaceSelector: {matchLabels: {name: data}}
ports: [{protocol: TCP, port: 5432}]
정책 변경은 연결 test와 rollback을 가진다. IP 범위 복사만으로 dynamic provider를 안전하게 관리할 수 있는지 검토한다.