Accéder au contenu principal Passer au contenu complémentaire

Autoriser la sortie générale avec des restrictions internes pour Dynamic Engine

Dernière mise à jour : 07/08/2026
Remplacez la politique de sortie Internet par défaut par une politique personnalisée qui autorise un trafic sortant plus large tout en préservant les restrictions internes.

Pourquoi et quand exécuter cette tâche

Appliquez cette procédure lorsque vous souhaitez un accès sortant plus large que l'ensemble de politiques par défaut, mais que vous devez tout de même conserver des destinations internes restreintes.

Procédure

  1. Désactivez la politique de sortie Internet par défaut et activez la politique de sortie plus large.
    cat <<EOF > custom-network-policies-values.yaml
    configuration:
      networkPolicies:
        enabled: true # Enable network policies
        policies:
    # Disable default policy allowing all egress traffic to the internet
          default-allow-egress-to-internet:
            enabled: false
          allow-general-egress-with-internal-restrictions:
            enabled: true
            spec:
              podSelector: {} # applied to all pods without any restrictions
              egress:
                - to:
                    - ipBlock:
                        cidr: 0.0.0.0/0 # allow egress traffic to any destinations
                        except:  #exclude specific desitnations
                          - xx.xxx.0.0/24 
                          - xxx.xxx.xxx.xxx/32
              policyTypes:
                - Egress
    EOF
    Remplacez les valeurs fictives des IP par des adresses réelles.
  2. Installez ou mettez à niveau les charts avec le fichier de politique de sortie générale.
    helm upgrade --install dynamic-engine-$DYNAMIC_ENGINE_ID \
      -f $DYNAMIC_ENGINE_ID-values.yaml \
      -f custom-network-policies-values.yaml \
      oci://ghcr.io/talend/helm/dynamic-engine \
      --version $DYNAMIC_ENGINE_VERSION
    
    helm upgrade --install dynamic-engine-environment-$DYNAMIC_ENGINE_ENVIRONMENT_ID \
      -f $DYNAMIC_ENGINE_ENVIRONMENT_ID-values.yaml \
      -f custom-network-policies-values.yaml \
      oci://ghcr.io/talend/helm/dynamic-engine-environment \
      --version $DYNAMIC_ENGINE_VERSION
  3. Vérifiez l'ensemble de politiques plus larges.

    Confirmez que la politique de sortie Internet par défaut est désactivée et que la politique de sortie générale est active dans les espaces de noms du moteur et de l'environnement.

    kubectl get networkpolicies -A -l "app.qlik.com/owned-by=qlik"
    La politique default-allow-egress-to-internet doit avoir disparu et la politique de sortie personnalisée, allow-general-egress-with-internal-restrictions, doit apparaître à la place.

Cette page vous a-t-elle aidé ?

Si vous rencontrez des problèmes sur cette page ou dans son contenu – une faute de frappe, une étape manquante ou une erreur technique – faites-le-nous savoir.