36_check_pod_security_posture.yml - Kullanım Kılavuzu
Amaç
Namespace Pod Security Admission etiketlerini ve çalışan pod’ların güvenlik bağlamlarını inceler:
privileged, root ve privilege escalationhostNetwork,hostPID,hostIPC,hostPath,hostPort- Ek Linux capability’leri
- Eksik veya
Unconfinedseccomp - Salt-okunur olmayan root filesystem
enforce,audit,warnnamespace etiketleri
Bu kontrol sezgiseldir; Kubernetes admission controller’ın tam politika evaluator’ı değildir.
Değişkenler
| Değişken | Varsayılan | Açıklama |
|---|---|---|
pod_security_excluded_namespaces | kube-system,kube-public,kube-node-lease | Sistem pod’larını varsayılan rapordan çıkarır |
pod_security_max_findings | 400 | Maksimum bulgu |
Çalıştırma
ansible-playbook -i inventories/musteri_a/hosts.ini playbooks/36_check_pod_security_posture.yml
Resmi referans: Pod Security Admission