知识卡片

细粒度规则覆盖粗粒度规则

专业/工作 · 274

内容

安全策略往往需要同时在多个粒度上配置——全局、命名空间、服务、端口——当同一个请求同时落在多层规则范围内时,判定优先级遵循”越具体的层级优先级越高”:服务级和端口级规则优先于命名空间级规则,命名空间级规则优先于网格全局规则。这样管理员可以先设一条宽松或严格的全局默认策略兜底,再针对个别命名空间或个别服务写例外规则做精细调整,不用为每个具体单元重复声明全部规则。发散:这是策略配置里普遍存在的”默认值+局部覆盖”模式,和 CSS 的选择器优先级、编程语言里更具体的作用域变量遮蔽外层同名变量是同一种设计——用继承降低配置总量,用覆盖满足局部特例。

参考来源

《Istio入门与实战》第10章《服务与身份认证》