아래 표는 PodSecurityPolicy 오브젝트의 구성 파라미터와,
해당 필드가 파드를 변형하는지 그리고/또는 유효성을 검사하는지,
그리고 구성 값이
파드 시큐리티 스탠다드(Pod Security Standards)에 어떻게 매핑되는지를 나열한다.
적용 가능한 각 파라미터에 대해, 기본(Baseline) 및 제한(Restricted) 프로파일에서 허용되는 값을 나열한다. 이러한 프로파일에서 허용되는 값을 벗어나는 값은 모두 특권(Privileged) 프로파일에 해당한다. "규정하지 않음"은 모든 파드 시큐리티 스탠다드에서 모든 값이 허용됨을 의미한다.
단계별 마이그레이션 가이드는 파드시큐리티폴리시에서 내장 PodSecurity 어드미션 컨트롤러로 마이그레이션을 참고한다.
이 표에 나열된 필드는 PodSecurityPolicySpec의 일부이며, 이는
.spec 필드 경로 아래에 지정된다.
PodSecurityPolicySpec | 유형 | 파드 시큐리티 스탠다드 대응값 |
|---|---|---|
privileged | 유효성 검사 | 기본 및 제한: false / 정의되지 않음 / nil |
defaultAddCapabilities | 변형 및 유효성 검사 | 요구 사항은 아래 allowedCapabilities와 일치한다. |
allowedCapabilities | 유효성 검사 | 기본: 다음의 부분집합
제한: 비어 있음 / 정의되지 않음 / nil 또는 오직 |
requiredDropCapabilities | 변형 및 유효성 검사 | 기본: 규정하지 않음 제한: |
volumes | 유효성 검사 | 기본: 다음을 제외한 모든 값
제한: 다음의 부분집합
|
hostNetwork | 유효성 검사 | 기본 및 제한: false / 정의되지 않음 / nil |
hostPorts | 유효성 검사 | 기본 및 제한: 정의되지 않음 / nil / 비어 있음 |
hostPID | 유효성 검사 | 기본 및 제한: false / 정의되지 않음 / nil |
hostIPC | 유효성 검사 | 기본 및 제한: false / 정의되지 않음 / nil |
seLinux | 변형 및 유효성 검사 | 기본 및 제한:
|
runAsUser | 변형 및 유효성 검사 | 기본: 어떤 값이든 가능 제한: |
runAsGroup | 변형 (MustRunAs) 및 유효성 검사 | 규정하지 않음 |
supplementalGroups | 변형 및 유효성 검사 | 규정하지 않음 |
fsGroup | 변형 및 유효성 검사 | 규정하지 않음 |
readOnlyRootFilesystem | 변형 및 유효성 검사 | 규정하지 않음 |
defaultAllowPrivilegeEscalation | 변형 | 규정하지 않음 (유효성 검사 대상 아님) |
allowPrivilegeEscalation | 변형 및 유효성 검사 |
기본: 규정하지 않음 제한: |
allowedHostPaths | 유효성 검사 | 규정하지 않음 (volumes가 우선함) |
allowedFlexVolumes | 유효성 검사 | 규정하지 않음 (volumes가 우선함) |
allowedCSIDrivers | 유효성 검사 | 규정하지 않음 (volumes가 우선함) |
allowedUnsafeSysctls | 유효성 검사 | 기본 및 제한: 정의되지 않음 / nil / 비어 있음 |
forbiddenSysctls | 유효성 검사 | 규정하지 않음 |
allowedProcMountTypes(알파 기능) | 유효성 검사 | 기본 및 제한: ["Default"] 또는 정의되지 않음 / nil / 비어 있음 |
runtimeClass .defaultRuntimeClassName | 변형 | 규정하지 않음 |
runtimeClass .allowedRuntimeClassNames | 유효성 검사 | 규정하지 않음 |
이 표에 나열된 어노테이션은
파드시큐리티폴리시 오브젝트의 .metadata.annotations 아래에 지정할 수 있다.
PSP 어노테이션 | 유형 | 파드 시큐리티 스탠다드 대응값 |
|---|---|---|
seccomp.security.alpha.kubernetes.io/defaultProfileName | 변형 | 규정하지 않음 |
seccomp.security.alpha.kubernetes.io/allowedProfileNames | 유효성 검사 | 기본: 제한:
|
apparmor.security.beta.kubernetes.io/defaultProfileName | 변형 | 규정하지 않음 |
apparmor.security.beta.kubernetes.io/allowedProfileNames | 유효성 검사 | 기본: 제한:
|