Plugins que interceptam requisições na API Server antes de persistir no etcd. Podem modificar (Mutating) ou validar (Validating) qualquer recurso Kubernetes.
Rodam primeiro. Podem modificar o objeto antes de ser validado. Exemplos: injetar sidecar do Istio, adicionar labels padrão, definir resources default via LimitRange.
Rodam depois dos Mutating. Só podem aprovar ou rejeitar — não modificam. Se qualquer validating controller rejeitar, a operação falha com erro 403.
MutatingAdmissionWebhook e ValidatingAdmissionWebhook permitem que ferramentas externas participem do pipeline de admissão. O K8s chama um servidor HTTPS externo com o objeto sendo criado e aguarda aprovação/modificação.
Injeta o sidecar Envoy em todos os pods do namespace automaticamente
Injeta configurações de certificados TLS automaticamente
Políticas de conformidade: naming conventions, labels obrigatórias, imagens aprovadas
Políticas customizadas via Rego: validar, auditar e bloquear recursos fora do padrão
Sincroniza secrets do AWS Secrets Manager para Kubernetes Secrets automaticamente