Glossaire
Pod Security Admission
Le contrôleur d'admission intégré de Kubernetes qui applique les Pod Security Standards (privileged, baseline, restricted) par namespace via des labels.
Pod Security Admission (PSA) applique les Pod Security Standards (privileged, baseline, restricted) aux namespaces via des labels comme pod-security.kubernetes.io/enforce: baseline. Il a trois modes : enforce rejette les Pods non conformes, audit ajoute une annotation à l'événement d'audit, warn renvoie un avertissement au client.
enforce s'applique aux Pods, pas aux objets workload : un DaemonSet privilégié peut être accepté alors que ses Pods sont rejetés, vérifiez donc les créations de Pods avant de conclure. Appliquer baseline bloque les conteneurs privilégiés, les namespaces de l'hôte et les volumes hostPath. Voir la documentation PSA.