Glosario
Pod Security Admission
El controlador de admisión integrado de Kubernetes que aplica los Pod Security Standards (privileged, baseline, restricted) por namespace mediante etiquetas.
Pod Security Admission (PSA) aplica los Pod Security Standards (privileged, baseline, restricted) a los namespaces mediante etiquetas como pod-security.kubernetes.io/enforce: baseline. Tiene tres modos: enforce rechaza los Pods que incumplen, audit añade una anotación al evento de auditoría y warn devuelve un aviso al cliente.
enforce se aplica a los Pods, no a los objetos workload: un DaemonSet privilegiado puede aceptarse mientras se rechazan sus Pods, así que revisa las creaciones de Pods antes de concluir. Aplicar baseline bloquea los contenedores privilegiados, los namespaces del host y los volúmenes hostPath. Consulta la documentación de PSA.