Нужно гарантировать, что Pod не запустится с root и с лишними Linux-capabilities. Что настроить?
👾 — RBAC роли на namespace
👍 — PodSecurity c профилем restricted + securityContext (non-root, runAsNonRoot, capDrop: ALL)
🥰 — livenessProbe и readinessProbe
⚡️ — NodeAffinity с меткой secure=true
Библиотека задач DevOps
Post #802
705
- 👍 19
- 🔥 1