Namespaces et quotas¶
Onglet Paramètres → Namespaces — création et suppression réservées aux administrateurs de plateforme.

Un namespace est un espace de travail isolé : ses applications, volumes et buckets sont séparés de ceux des autres namespaces, et il porte ses propres quotas et permissions.
Créer un namespace¶
Nouveau namespace (depuis l'en-tête du tableau de bord ou l'onglet Namespaces) → nom (lettres minuscules et chiffres), description, et quotas :
| Quota | Ce qu'il plafonne |
|---|---|
| CPU requests / limits | La somme des réservations et des plafonds CPU des pods |
| Mémoire requests / limits | Idem pour la mémoire |
| Pods | Le nombre de pods simultanés |
| Stockage | La somme des capacités des volumes persistants |
Les valeurs par défaut de la plateforme sont préremplies et ajustables à la création.
Suivre et ajuster les quotas¶
- La jauge de quota du tableau de bord montre en continu la consommation du namespace courant.
- Dans l'onglet Namespaces, le bouton quotas de chaque ligne permet d'ajuster les plafonds d'un namespace existant.
- En sélectionnant plusieurs namespaces, l'édition s'applique en masse à toute la sélection.
Tip
Un déploiement refusé pour exceeded quota indique le quota en cause et les valeurs demandées/utilisées/plafond — de quoi décider entre libérer des ressources et relever le quota.
Permissions d'un namespace¶
Le bouton Permissions d'une ligne accorde à un utilisateur un rôle (viewer, operator, admin) sur ce namespace — voir Accès et permissions.
Isolation réseau¶
Le bouton Réseau d'une ligne ouvre l'isolation réseau du namespace — deny-all par défaut une fois activée : plus aucun trafic entrant ou sortant n'est autorisé sauf les règles déclarées ci-dessous (et quelques flux techniques toujours nécessaires : DNS, accès au Gateway pour les HTTPRoute, etc.).

- Activer / désactiver l'isolation : bascule le namespace entre ouvert (comportement historique) et isolé. Les règles déclarées restent visibles et modifiables même désactivées, simplement sans effet tant que l'isolation n'est pas réactivée.
- Règles d'accès : autorise un namespace (et éventuellement une app précise de ce namespace) à joindre ce namespace sur un port donné — utile par exemple pour une réplication inter-namespace ou un accès applicatif cross-namespace légitime.
- Ports exposés : expose un Service de ce namespace sur un port TCP public via le Gateway partagé, pour un accès depuis l'extérieur du cluster.
Note
Seuls les namespaces créés après l'introduction de cette fonctionnalité peuvent être isolés. Un namespace plus ancien affiche « non isolé » : les règles déclarées n'ont alors aucun effet côté cluster.
Warning
Exposer un port (onglet Ports exposés) nécessite aussi le forward pare-feu correspondant côté infrastructure (OPNsense) — non automatisé depuis cette interface.
Supprimer un namespace¶
Suppression avec confirmation — détruit tout le contenu du namespace (applications, volumes, buckets). Irréversible.