Skip to content

feat(platform): verify local NetworkPolicy enforcement - #13

Open
zhouning wants to merge 1 commit into
feat/ar1-metadata-fabric-observability-gatefrom
feat/ar1-metadata-fabric-network-policy-enforcement
Open

feat(platform): verify local NetworkPolicy enforcement#13
zhouning wants to merge 1 commit into
feat/ar1-metadata-fabric-observability-gatefrom
feat/ar1-metadata-fabric-network-policy-enforcement

Conversation

@zhouning

Copy link
Copy Markdown
Owner

Summary

  • add a fail-closed local cross-node NetworkPolicy enforcement contract and runner
  • verify five cumulative ingress/egress stages on the Docker Desktop two-node kindnet data plane
  • commit contract-bound evidence, ADR-045, runtime inventory registration, roadmap/SoR updates, and required CI coverage

Live evidence

  • baseline: authorized connected, denied connected
  • ingress default-deny: authorized blocked, denied blocked
  • ingress selector allow: authorized connected, denied blocked
  • egress default-deny: authorized blocked, denied blocked
  • DNS plus server TCP/8080 allow: authorized connected, denied blocked
  • rehearsal namespace removed; provider, node, and CNI identities preserved

Verification

  • 543 required platform tests passed
  • 22 focused NetworkPolicy/platform truth tests passed
  • frontend production build passed
  • static contract, committed evidence integrity, platform truth, and CI YAML validation passed

Boundaries

This is stacked on PR #12. It proves only isolated local cross-node kindnet enforcement. Production NetworkPolicy enforcement, Metadata Fabric provider policy, tenant isolation, OIDC, upgrades, GDA writes, and production readiness remain false.

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant