Pod Security Admission
Обратитесь к официальной документации Kubernetes: Pod Security Admission
Pod Security Admission (PSA) — это контроллер допуска Kubernetes, который обеспечивает выполнение политик безопасности на уровне namespace, проверяя спецификации Pod на соответствие предопределённым стандартам.
Режимы безопасности
PSA определяет три режима для управления обработкой нарушений политики:
Ключевые замечания:
- Режим Enforce действует только на Pod (например, отклоняет Pod, но разрешает ресурсы, не являющиеся Pod, такие как Deployments).
- Режимы Audit и Warn применяются как к Pod, так и к их контроллерам (например, Deployments).
Стандарты безопасности
PSA определяет три стандарта безопасности для ограничения привилегий Pod:
Конфигурация
Метки Namespace
Применяйте метки к namespace для определения политик PSA.
Пример YAML-файла
Команда CLI
Исключения
Исключайте конкретных пользователей, namespace или runtime классы из проверок PSA.
Пример конфигурации: