Glossar
Audit-Policy
Die kube-apiserver-Konfiguration, die festlegt, welche API-Requests im Kubernetes-Audit-Log landen und mit welchem Detailgrad.
Eine Audit-Policy ist eine YAML-Datei vom Kind Policy (audit.k8s.io/v1), die dem API-Server mit --audit-policy-file übergeben wird. Sie enthält eine geordnete Liste von Regeln, die auf Benutzer, Gruppen, Verben, Ressourcen, Namespaces oder Nicht-Ressourcen-URLs matchen; die erste passende Regel legt das Audit-Level des Requests fest. Ohne Policy-Datei protokolliert ein selbst betriebener API-Server nichts. Auf EKS, GKE und AKS legt der Anbieter die Policy fest.
Für Untersuchungen entscheidet die Policy, ob Request-Bodies (Privilegien-Flags, Images, roleRef) überhaupt vorhanden sind. Siehe Kubernetes-Audit-Policy für die Forensik und die offizielle Auditing-Dokumentation.