Pod Security Admission
Обратитесь к официальной документации Kubernetes: Pod Security Admission
Pod Security Admission (PSA) — это контроллер допуска Kubernetes, который обеспечивает соблюдение политик безопасности на уровне namespace, проверяя спецификации Pod на соответствие предопределённым стандартам.
Содержание
Режимы безопасности
PSA определяет три режима для управления обработкой нарушений политики:
Основные замечания:
- Режим Enforce действует только на Pods (например, отклоняет Pods, но разрешает ресурсы, не являющиеся Pods, такие как Deployments).
- Режимы Audit и Warn применяются как к Pods, так и к их контроллерам (например, Deployments).
Стандарты безопасности
PSA определяет три стандарта безопасности для ограничения привилегий Pod:
Конфигурация
Метки namespace
Применяйте метки к namespace для определения политик PSA.
Пример YAML файла
Команда CLI
Исключения
Исключайте конкретных пользователей, namespace или runtime классы из проверок PSA.
Пример конфигурации: