[Документация Yandex Cloud](../../../index.md) > [Yandex Security Deck](../../index.md) > [Пошаговые инструкции](../index.md) > [Контроль Kubernetes® (KSPM)](index.md) > Управлять исключениями из правил контроля

# Управлять исключениями из правил контроля безопасности модуля KSPM

В исключениях модуля KSPM можно указать объекты, которые будут исключены из проверки по выбранным [правилам контроля](../../concepts/kspm.md): все ресурсы Kubernetes в окружении или только определенные объекты.

## Посмотреть список исключений из правил {#view-exceptions-list}

Чтобы посмотреть список действующих для [окружения](../../concepts/workspace.md) исключений из правил контроля Kubernetes:

{% list tabs group=instructions %}

- Интерфейс Security Deck {#cloud-sd}

  1. Перейдите в сервис [Yandex Security Deck](https://center.yandex.cloud/security/).
  1. На панели слева выберите ![file-text](../../../_assets/console-icons/file-text.svg) **Правила и исключения**.
  1. В верхней части окна выберите [окружение](../../concepts/workspace.md), для которого хотите посмотреть информацию об исключениях из правил контроля.
  1. На открывшейся странице **Правила контроля безопасности** перейдите на вкладку **Исключения**.

      Список исключений для правил Kubernetes приведен в блоке **Контроль Kubernetes®** и содержит следующие поля:
      * **Статус** — активно или неактивно.
      * **Правила** — список правил, проверка на соответствие которым исключена.
      * **Ресурсы** — список ресурсов.
      * **Объекты** — список объектов.
      * **Причина исключения** — причина исключения.
      * **Автор** — пользователь, создавший исключение, дата и время его создания.

{% endlist %}

## Создать исключение {#create-exception}

Чтобы создать новое исключение для правил контроля Kubernetes:

{% list tabs group=instructions %}

- Интерфейс Security Deck {#cloud-sd}

  1. Перейдите в сервис [Yandex Security Deck](https://center.yandex.cloud/security/).
  1. На панели слева выберите ![file-text](../../../_assets/console-icons/file-text.svg) **Правила и исключения**.
  1. В верхней части окна выберите [окружение](../../concepts/workspace.md), в котором вы хотите создать исключение из правил контроля.
  1. На открывшейся странице **Правила контроля безопасности** перейдите на вкладку **Исключения**.
  1. В правом верхнем углу экрана нажмите кнопку **Создать исключение** ![chevron-down](../../../_assets/console-icons/chevron-down.svg) и выберите `Контроль Kubernetes®`. На открывшейся странице:

      {% note info %}

      При создании исключений для правил типа `Admission` вы дополнительно можете управлять режимом работы таких правил. Подробнее читайте в разделе [Управлять режимом блокировки с помощью исключений](manage-rule-modes.md#apply-exception).

      {% endnote %}

      1. В блоке **Правила** выберите правила контроля Kubernetes, по которым не должны проводиться проверки выбранных ресурсов:

          * `Все правила` — чтобы исключить для выбранных ресурсов проверку на соответствие всем правилам контроля Kubernetes.
          * `Выбранные правила` — чтобы исключить для выбранных ресурсов проверку на соответствие заданному набору правил. Чтобы выбрать правила, проверка на соответствие которым будет отключена с создаваемым исключением:

              * Нажмите кнопку ![circle-plus](../../../_assets/console-icons/circle-plus.svg) **Выбрать правила**.
              * В открывшемся окне выберите правила, проверку на соответствие которым вы хотите исключить. При необходимости воспользуйтесь фильтром или поиском в верхней части окна.
              * Нажмите кнопку **Сохранить выбор**.
      1. В блоке **Область действия** укажите ресурсы, которые требуется исключить при проверке правил контроля Kubernetes:

          * `Все ресурсы окружения` — чтобы исключить из проверки все ресурсы, контролируемые в [окружении](../../concepts/workspace.md).
          * `Выбранные ресурсы` — чтобы исключить из проверки только часть ресурсов. Чтобы выбрать ресурсы, исключаемые из проверки:

              * Нажмите кнопку ![circle-plus](../../../_assets/console-icons/circle-plus.svg) **Выбрать ресурсы**.
              * В открывшемся окне выберите ресурсы, исключаемые из правила, и нажмите кнопку **Применить**.
      1. (Опционально) В блоке **Объекты (опционально)** уточните объекты, для которых должно действовать исключение. Можно ввести несколько значений — разделяйте их запятой, пробелом или `Enter`.

          * Чтобы исключить сразу несколько объектов, задайте произвольное значение параметра или его части. Для этого используйте символы подстановки в именах и метках:

              * `*` — заменяет 0 или несколько символов.
              * `?` — заменяет один символ.

          * Включите опцию **Пространства имен** и введите имя пространства имен. Требования к имени:

            * длина — не более 63 символов;
            * может содержать только строчные латинские буквы, цифры, дефисы и символы подстановки `*` и `?`.

          * Включите опцию **Имена рабочих нагрузок** и введите имя рабочей нагрузки. Требования к имени:

            * длина — не более 63 символов;
            * может содержать только строчные латинские буквы, цифры, дефисы и символы подстановки `*` и `?`;
            * первый и последний символ — буква, цифра, символ подстановки `*` или `?`.

          * Включите опцию **Типы рабочих нагрузок** и введите тип рабочей нагрузки. Примеры типов: `Deployment`, `StatefulSet`, `DaemonSet`, `Job`, `CronJob`, `ReplicaSet`, `Pod`. Требования к формату:

            * длина — не более 63 символов;
            * может содержать только латинские буквы и цифры.

          * Включите опцию **Метки подов** и введите метку пода. Требования к формату:

            * метка должна быть в формате `ключ=значение`;
            * длина ключа и значения — не более 63 символов каждый.
            * в ключе и значении допустимы латинские буквы, цифры, дефис, нижнее подчеркивание и точка;
            * в ключе допустима прямая косая черта;
            * в значении допустимы символы подстановки `*` и `?`;
            * первый и последний символ — буква или цифра. 
      1. В блоке **Причина исключения** в свободной форме укажите причину, по которой вы создаете исключение.
      1. Выберите ![image](../../../_assets/console-icons/toggle-on.svg) **Активировать исключение**.
      1. Нажмите кнопку **Создать исключение**.

{% endlist %}

В результате созданное исключение отобразится в блоке **Контроль Kubernetes®** на вкладке **Исключения** страницы **Правила контроля безопасности**.

Исключение также можно создать на странице алерта. Подробнее в разделе [Создать исключение из алерта](../alerts/work.md#create-exception).

## Удалить исключение {#delete-exception}

Чтобы удалить исключение для правил контроля Kubernetes:

{% list tabs group=instructions %}

- Интерфейс Security Deck {#cloud-sd}

  1. Перейдите в сервис [Yandex Security Deck](https://center.yandex.cloud/security/).
  1. На панели слева выберите ![file-text](../../../_assets/console-icons/file-text.svg) **Правила и исключения**.
  1. В верхней части окна выберите [окружение](../../concepts/workspace.md), в котором вы хотите удалить исключение из правил контроля.
  1. На открывшейся странице **Правила контроля безопасности** перейдите на вкладку **Исключения**.
  1. В блоке **Контроль Kubernetes®** в строке с исключением, которое вы хотите удалить, нажмите значок ![ellipsis](../../../_assets/console-icons/ellipsis.svg) и выберите ![trash-bin](../../../_assets/console-icons/trash-bin.svg) **Удалить**.

{% endlist %}

В результате исключение будет удалено из [окружения](../../concepts/workspace.md), а заданные им ограничения для проверок на соответствие правилам будут отменены.