Tema 4: Admission y policy

Base oficial: (The Kubernetes Authors, 2026a, 2026b). Mi versión de trabajo: Admission es la puerta entre una solicitud API válida y una solicitud que el cluster realmente debe aceptar.

Modelo mental

Admission es la puerta entre una solicitud API válida y una solicitud que el cluster realmente debe aceptar.

Notas

  • Mutating admission puede cambiar objetos; validating admission puede rechazarlos.
  • Policy engines convierten reglas de plataforma en checks repetibles.
  • Webhooks de admission malos pueden romper operaciones del cluster.

Ángulo homelab

Empieza con policies en warn/audit antes de enforcement. Aprende el blast radius.

Cómo verificarlo

  • Lee el status del objeto antes de cambiar el manifest.
  • Revisa events para encontrar el controlador o nodo que realmente se queja.
  • Confirma que la fuente oficial abajo todavía coincide con la versión del cluster que corres.

Modos de falla comunes

  • Tratar el objeto YAML como el sistema, en vez de verlo como una entrada a un loop de reconciliación.
  • Debuggear desde fuera del cluster cuando la falla solo existe dentro de networking o estado de nodo.
  • Olvidar que versión de Kubernetes, versión de addon y comportamiento de runtime están conectados.

Fuentes

  • Admission Controllers - ruta fuente: content/en/docs/reference/access-authn-authz/admission-controllers.md, commit 8cc9e19b8eec8d5cf49eacd66f86a81648edb1a0.
  • Dynamic Admission Control - ruta fuente: content/en/docs/reference/access-authn-authz/extensible-admission-controllers.md, commit 8cc9e19b8eec8d5cf49eacd66f86a81648edb1a0.
  • La documentación de Kubernetes usa licencia CC BY 4.0; estas notas son comentario original y enlazan a la fuente oficial.
The Kubernetes Authors. (2026a). Admission Controllers. https://kubernetes.io/docs/reference/access-authn-authz/admission-controllers/
The Kubernetes Authors. (2026b). Dynamic Admission Control. https://kubernetes.io/docs/reference/access-authn-authz/extensible-admission-controllers/