已经有了
PodSecurityPolicy
对象,本质上是许可控制器的实现。你可以控制
seccomp
apparmor
例如(如
docs
),请注意注释中的“default”:
apiVersion: policy/v1beta1
kind: PodSecurityPolicy
metadata:
name: restricted
annotations:
seccomp.security.alpha.kubernetes.io/allowedProfileNames: 'docker/default'
apparmor.security.beta.kubernetes.io/allowedProfileNames: 'runtime/default'
seccomp.security.alpha.kubernetes.io/defaultProfileName: 'docker/default'
apparmor.security.beta.kubernetes.io/defaultProfileName: 'runtime/default'
spec:
...
Seccomp
是alpha和
Apparmor
在撰写本文时是beta。