Aller au contenu

Namespaces et quotas

Onglet Paramètres → Namespaces — création et suppression réservées aux administrateurs de plateforme.

Paramètres — Namespaces

Un namespace est un espace de travail isolé : ses applications, volumes et buckets sont séparés de ceux des autres namespaces, et il porte ses propres quotas et permissions.

Créer un namespace

Nouveau namespace (depuis l'en-tête du tableau de bord ou l'onglet Namespaces) → nom (lettres minuscules et chiffres), description, et quotas :

Quota Ce qu'il plafonne
CPU requests / limits La somme des réservations et des plafonds CPU des pods
Mémoire requests / limits Idem pour la mémoire
Pods Le nombre de pods simultanés
Stockage La somme des capacités des volumes persistants

Les valeurs par défaut de la plateforme sont préremplies et ajustables à la création.

Suivre et ajuster les quotas

  • La jauge de quota du tableau de bord montre en continu la consommation du namespace courant.
  • Dans l'onglet Namespaces, le bouton quotas de chaque ligne permet d'ajuster les plafonds d'un namespace existant.
  • En sélectionnant plusieurs namespaces, l'édition s'applique en masse à toute la sélection.

Tip

Un déploiement refusé pour exceeded quota indique le quota en cause et les valeurs demandées/utilisées/plafond — de quoi décider entre libérer des ressources et relever le quota.

Permissions d'un namespace

Le bouton Permissions d'une ligne accorde à un utilisateur un rôle (viewer, operator, admin) sur ce namespace — voir Accès et permissions.

Isolation réseau

Le bouton Réseau d'une ligne ouvre l'isolation réseau du namespace — deny-all par défaut une fois activée : plus aucun trafic entrant ou sortant n'est autorisé sauf les règles déclarées ci-dessous (et quelques flux techniques toujours nécessaires : DNS, accès au Gateway pour les HTTPRoute, etc.).

Isolation réseau

  • Activer / désactiver l'isolation : bascule le namespace entre ouvert (comportement historique) et isolé. Les règles déclarées restent visibles et modifiables même désactivées, simplement sans effet tant que l'isolation n'est pas réactivée.
  • Règles d'accès : autorise un namespace (et éventuellement une app précise de ce namespace) à joindre ce namespace sur un port donné — utile par exemple pour une réplication inter-namespace ou un accès applicatif cross-namespace légitime.
  • Ports exposés : expose un Service de ce namespace sur un port TCP public via le Gateway partagé, pour un accès depuis l'extérieur du cluster.

Note

Seuls les namespaces créés après l'introduction de cette fonctionnalité peuvent être isolés. Un namespace plus ancien affiche « non isolé » : les règles déclarées n'ont alors aucun effet côté cluster.

Warning

Exposer un port (onglet Ports exposés) nécessite aussi le forward pare-feu correspondant côté infrastructure (OPNsense) — non automatisé depuis cette interface.

Supprimer un namespace

Suppression avec confirmation — détruit tout le contenu du namespace (applications, volumes, buckets). Irréversible.