intermediate
Namespace
Разделяйте ресурсы кластера для команд, окружений, квот, политик и границ operational ownership.
Namespace разделяет ресурсы кластера для команд, окружений или приложений. Помогает применять RBAC, квоты, network policies, границы имён и operational ownership.
kubectl get all -n staging
kubectl auth can-i create deployment --namespace production
Namespace не изолирует ноды, cluster-scoped ресурсы (PersistentVolume, StorageClass, CRD) и «шумных соседей» без дополнительных политик.
На интервью: что namespace изолирует и что остаётся общим; риск multi-tenant; когда отдельные кластеры лучше namespace.
Типовые ошибки: namespace как security boundary без NetworkPolicy и квот; один namespace для prod и экспериментов.
Компромисс — простота (мало namespace) против контроля blast radius.
Чеклист:
- Namespace для границ ownership.
- Квоты и network policies.
- Знать cluster-scoped ресурсы.
- Отдельные кластеры при росте требований изоляции.