Part of #4338. Extend giantswarm/network-policies-app (target: v1.0.0): - [ ] New CCNP template `default-deny-all-namespaces` + clusterwide `allow-dns`, per spike results - [ ] Values: `denyByDefault.clusterWide.{enabled, optOutLabel, grandfatherExistingNamespaces}` (keep existing `denyByDefault.namespaces` behavior untouched) - [ ] One-shot Helm hook Job + RBAC: on first enablement, label all pre-existing non-GS namespaces `policy.giantswarm.io/default-deny=false` - [ ] Tests (helm-unittest/chainsaw) + README covering opt-out and exception workflow
Part of #4338.
Extend giantswarm/network-policies-app (target: v1.0.0):
default-deny-all-namespaces+ clusterwideallow-dns, per spike resultsdenyByDefault.clusterWide.{enabled, optOutLabel, grandfatherExistingNamespaces}(keep existingdenyByDefault.namespacesbehavior untouched)policy.giantswarm.io/default-deny=false