intermediate

Namespace

Разделяйте ресурсы кластера для команд, окружений, квот, политик и границ operational ownership.

Namespace разделяет ресурсы кластера для команд, окружений или приложений. Помогает применять RBAC, квоты, network policies, границы имён и operational ownership.

					kubectl get all -n staging
kubectl auth can-i create deployment --namespace production
				

Namespace не изолирует ноды, cluster-scoped ресурсы (PersistentVolume, StorageClass, CRD) и «шумных соседей» без дополнительных политик.

На интервью: что namespace изолирует и что остаётся общим; риск multi-tenant; когда отдельные кластеры лучше namespace.

Типовые ошибки: namespace как security boundary без NetworkPolicy и квот; один namespace для prod и экспериментов.

Компромисс — простота (мало namespace) против контроля blast radius.

Чеклист:

  • Namespace для границ ownership.
  • Квоты и network policies.
  • Знать cluster-scoped ресурсы.
  • Отдельные кластеры при росте требований изоляции.