メインコンテンツへスキップ
防御・対策

Pod Security Admission

Pod Security Admission

KubernetesのPod Security StandardsをNamespace単位で適用し、Pod作成時にprivileged、baseline、restrictedの各レベルで警告・監査・拒否を行う組み込みAdmission Controller。

Pod Security AdmissionはNamespaceラベルでenforce、audit、warnを分けて設定できます。いきなり拒否へ切り替えるのではなく、対象バージョンを固定した監査と警告で既存ワークロードへの影響を把握し、例外Namespaceの所有者と期限を管理します。

  • 初心者向けには「危険なPod設定をクラスタへ入れる前に確認する入場検査」と捉える
  • warnとauditで影響を測ってからrestrictedのenforceへ段階移行する
  • Namespaceラベル、適用バージョン、例外理由をGitで追跡できるようにする

よくある質問

Pod Security Admissionとは?

KubernetesのPod Security StandardsをNamespace単位で適用し、Pod作成時にprivileged、baseline、restrictedの各レベルで警告・監査・拒否を行う組み込みAdmission Controller。

Pod Security Admissionについて詳しく知るには?

Pod Security AdmissionはNamespaceラベルでenforce、audit、warnを分けて設定できます。いきなり拒否へ切り替えるのではなく、対象バージョンを固定した監査と警告で既存ワークロードへの影響を把握し、例外Namespaceの所有者と期限を管理します。

Pod Security Admissionのポイントは?

初心者向けには「危険なPod設定をクラスタへ入れる前に確認する入場検査」と捉える warnとauditで影響を測ってからrestrictedのenforceへ段階移行する Namespaceラベル、適用バージョン、例外理由をGitで追跡できるようにする

← 用語集一覧に戻る
ESC