36_check_pod_security_posture.yml - Kullanım Kılavuzu

Read-Only Security

Amaç

Namespace Pod Security Admission etiketlerini ve çalışan pod’ların güvenlik bağlamlarını inceler:

  • privileged, root ve privilege escalation
  • hostNetwork, hostPID, hostIPC, hostPath, hostPort
  • Ek Linux capability’leri
  • Eksik veya Unconfined seccomp
  • Salt-okunur olmayan root filesystem
  • enforce, audit, warn namespace etiketleri

Bu kontrol sezgiseldir; Kubernetes admission controller’ın tam politika evaluator’ı değildir.

Değişkenler

Değişken Varsayılan Açıklama
pod_security_excluded_namespaces kube-system,kube-public,kube-node-lease Sistem pod’larını varsayılan rapordan çıkarır
pod_security_max_findings 400 Maksimum bulgu

Çalıştırma

ansible-playbook -i inventories/musteri_a/hosts.ini playbooks/36_check_pod_security_posture.yml

Resmi referans: Pod Security Admission