Finalizers : pourquoi un namespace refuse de mourir
Un finalizer bloqué, pas Kubernetes, empêche un objet en Terminating de mourir : il attend un nettoyage qu'un contrôleur disparu ne fera jamais.
Un finalizer bloqué, pas Kubernetes, empêche un objet en Terminating de mourir : il attend un nettoyage qu'un contrôleur disparu ne fera jamais.
A stuck finalizer, not Kubernetes itself, keeps a Namespace in Terminating: it's waiting on a cleanup a gone controller will never actually run.
Des environnements éphémères par pull request, créés et détruits automatiquement, résolvent un vrai problème de revue. Ce que ça coûte en isolation, et le piège du nettoyage qui ne se fait jamais.
A full ephemeral environment per PR, provisioned and torn down automatically, solves a real review problem. What it costs in isolation, and the cleanup that never fires.
Namespaces, vcluster, or separate clusters: three ways to isolate teams on Kubernetes, with the same trade-off between isolation strength and operational cost.
Namespaces, vcluster ou clusters séparés : trois façons d'isoler des équipes sur Kubernetes, avec un compromis identique entre force d'isolation et coût opérationnel.
PodSecurityPolicy has been dead since Kubernetes 1.25. Pod Security Admission replaces it with three profiles applied through a single namespace label.
PodSecurityPolicy est mort depuis Kubernetes 1.25. Pod Security Admission le remplace par trois profils appliqués via un simple label de namespace.
Des requests bien posées protègent un pod. Rien n'empêche une équipe d'en créer mille sans limite globale. ResourceQuota et LimitRange gouvernent au niveau du namespace.
Well-set requests protect a single pod. Nothing stops a team from creating a thousand of them with no global cap. ResourceQuota and LimitRange govern at the namespace level.