Glossar
Pod Security Admission
Der eingebaute Kubernetes-Admission-Controller, der die Pod Security Standards (privileged, baseline, restricted) pro Namespace über Labels durchsetzt.
Pod Security Admission (PSA) wendet die Pod Security Standards (privileged, baseline, restricted) über Labels wie pod-security.kubernetes.io/enforce: baseline auf Namespaces an. Es gibt drei Modi: enforce weist verstoßende Pods ab, audit ergänzt das Audit-Event um eine Annotation, warn gibt dem Client eine Warnung zurück.
enforce gilt für Pods, nicht für Workload-Objekte: Ein privilegiertes DaemonSet kann angenommen werden, während seine Pods abgewiesen werden; prüfen Sie also die Pod-Anlagen, bevor Sie Schlüsse ziehen. baseline durchzusetzen blockiert privilegierte Container, Host-Namespaces und hostPath-Volumes. Siehe die PSA-Dokumentation.