【问题标题】:enforce/disable root pod execution on EKS cluster wide在 EKS 集群范围内强制/禁用 root pod 执行
【发布时间】:2022-09-28 00:02:38
【问题描述】:

强制/阻止在运行托管节点的 EKS 集群中运行的根容器并应用于所有命名空间(kube-system 除外)v1.22+ 的最佳方法是什么?我尝试了以下但根容器仍然能够运行。这是最新的方法https://kubernetes.io/docs/tutorials/security/cluster-level-pss/吗?

apiVersion: policy/v1beta1
kind: PodSecurityPolicy
metadata:
  name: pod-security
spec:
  privileged: true
  seLinux:
    rule: \'MustRunAs\'
    ranges:
      - min: 1
        max: 65535
  supplementalGroups:
    rule: \'MustRunAs\'
    ranges:
      - min: 1
        max: 65535
  runAsUser:
    rule: \'MustRunAs\'
    ranges:
      - min: 1
        max: 65535
  fsGroup:
    rule: \'MustRunAs\'
    ranges:
      - min: 1
        max: 65535
  volumes:
  - \'*\'

    标签: kubernetes amazon-eks


    【解决方案1】:

    我看到你可以使用MustRunAsNonRoothere,但不推荐使用 PSP (https://kubernetes.io/docs/concepts/security/pod-security-policy/)。

    还有另一个post 谈到了 PSP 以及如何在 AWS 中执行它。

    我希望它对你有帮助!

    【讨论】:

      猜你喜欢
      • 2018-09-02
      • 1970-01-01
      • 1970-01-01
      • 2021-07-13
      • 1970-01-01
      • 2020-10-01
      • 2011-09-26
      • 2021-02-21
      • 2019-09-24
      相关资源
      最近更新 更多