Нужно жёстко запретить запуск в Kubernetes любых контейнеров, не подписанных ключом вашей компании. Какой подход корректный?
👾 — Поставить imagePullPolicy: Always, чтобы всегда тянуть свежие образы
👍 — Включить проверку подписей на admission-этапе (напр., Kyverno verifyImages или Sigstore policy-controller) и отклонять неподписанные образы
🥰 — Обязать разработчиков указывать SHA256-диджест в тегах образов
⚡️ — Включить Pod Security Standards в режиме restricted
Библиотека задач DevOps
Post #800
547
- 👍 8