파드시큐리티폴리시(PodSecurityPolicy)를 파드 시큐리티 스탠다드에 매핑

파드시큐리티폴리시(PodSecurityPolicy)를 파드 시큐리티 스탠다드에 매핑

아래 표는 PodSecurityPolicy 오브젝트의 구성 파라미터와, 해당 필드가 파드를 변형하는지 그리고/또는 유효성을 검사하는지, 그리고 구성 값이 파드 시큐리티 스탠다드(Pod Security Standards)에 어떻게 매핑되는지를 나열한다.

적용 가능한 각 파라미터에 대해, 기본(Baseline) 및 제한(Restricted) 프로파일에서 허용되는 값을 나열한다. 이러한 프로파일에서 허용되는 값을 벗어나는 값은 모두 특권(Privileged) 프로파일에 해당한다. "규정하지 않음"은 모든 파드 시큐리티 스탠다드에서 모든 값이 허용됨을 의미한다.

단계별 마이그레이션 가이드는 파드시큐리티폴리시에서 내장 PodSecurity 어드미션 컨트롤러로 마이그레이션을 참고한다.

파드시큐리티폴리시 스펙

이 표에 나열된 필드는 PodSecurityPolicySpec의 일부이며, 이는 .spec 필드 경로 아래에 지정된다.

PodSecurityPolicySpec 필드와 파드 시큐리티 스탠다드 매핑
PodSecurityPolicySpec유형파드 시큐리티 스탠다드 대응값
privileged유효성 검사기본 및 제한: false / 정의되지 않음 / nil
defaultAddCapabilities변형 및 유효성 검사요구 사항은 아래 allowedCapabilities와 일치한다.
allowedCapabilities유효성 검사

기본: 다음의 부분집합

  • AUDIT_WRITE
  • CHOWN
  • DAC_OVERRIDE
  • FOWNER
  • FSETID
  • KILL
  • MKNOD
  • NET_BIND_SERVICE
  • SETFCAP
  • SETGID
  • SETPCAP
  • SETUID
  • SYS_CHROOT

제한: 비어 있음 / 정의되지 않음 / nil 또는 오직 NET_BIND_SERVICE만 포함하는 목록

requiredDropCapabilities변형 및 유효성 검사

기본: 규정하지 않음

제한: ALL을 포함해야 함

volumes유효성 검사

기본: 다음을 제외한 모든 값

  • hostPath
  • *

제한: 다음의 부분집합

  • configMap
  • csi
  • downwardAPI
  • emptyDir
  • ephemeral
  • persistentVolumeClaim
  • projected
  • secret
hostNetwork유효성 검사기본 및 제한: false / 정의되지 않음 / nil
hostPorts유효성 검사기본 및 제한: 정의되지 않음 / nil / 비어 있음
hostPID유효성 검사기본 및 제한: false / 정의되지 않음 / nil
hostIPC유효성 검사기본 및 제한: false / 정의되지 않음 / nil
seLinux변형 및 유효성 검사

기본 및 제한: seLinux.rule이 MustRunAs이며, 다음 options을 가짐

  • user가 설정되지 않음 ("" / 정의되지 않음 / nil)
  • role이 설정되지 않음 ("" / 정의되지 않음 / nil)
  • type이 설정되지 않았거나 다음 중 하나: container_t, container_init_t, container_kvm_t, container_engine_t
  • level은 어떤 값이든 가능
runAsUser변형 및 유효성 검사

기본: 어떤 값이든 가능

제한: rule이 MustRunAsNonRoot

runAsGroup변형 (MustRunAs) 및 유효성 검사규정하지 않음
supplementalGroups변형 및 유효성 검사규정하지 않음
fsGroup변형 및 유효성 검사규정하지 않음
readOnlyRootFilesystem변형 및 유효성 검사규정하지 않음
defaultAllowPrivilegeEscalation변형규정하지 않음 (유효성 검사 대상 아님)
allowPrivilegeEscalation변형 및 유효성 검사

false로 설정된 경우에만 변형함

기본: 규정하지 않음

제한: false

allowedHostPaths유효성 검사규정하지 않음 (volumes가 우선함)
allowedFlexVolumes유효성 검사규정하지 않음 (volumes가 우선함)
allowedCSIDrivers유효성 검사규정하지 않음 (volumes가 우선함)
allowedUnsafeSysctls유효성 검사기본 및 제한: 정의되지 않음 / nil / 비어 있음
forbiddenSysctls유효성 검사규정하지 않음
allowedProcMountTypes
(알파 기능)
유효성 검사기본 및 제한: ["Default"] 또는 정의되지 않음 / nil / 비어 있음
runtimeClass
 .defaultRuntimeClassName
변형규정하지 않음
runtimeClass
 .allowedRuntimeClassNames
유효성 검사규정하지 않음

파드시큐리티폴리시 어노테이션

이 표에 나열된 어노테이션은 파드시큐리티폴리시 오브젝트의 .metadata.annotations 아래에 지정할 수 있다.

파드시큐리티폴리시 어노테이션과 파드 시큐리티 스탠다드 매핑
PSP 어노테이션유형파드 시큐리티 스탠다드 대응값
seccomp.security.alpha.kubernetes.io
/defaultProfileName
변형규정하지 않음
seccomp.security.alpha.kubernetes.io
/allowedProfileNames
유효성 검사

기본: "runtime/default," (설정되지 않은 경우를 허용하기 위한 후행 쉼표)

제한: "runtime/default" (후행 쉼표 없음)

localhost/* 값도 기본 및 제한 모두에서 허용된다.

apparmor.security.beta.kubernetes.io
/defaultProfileName
변형규정하지 않음
apparmor.security.beta.kubernetes.io
/allowedProfileNames
유효성 검사

기본: "runtime/default," (설정되지 않은 경우를 허용하기 위한 후행 쉼표)

제한: "runtime/default" (후행 쉼표 없음)

localhost/* 값도 기본 및 제한 모두에서 허용된다.

최종 수정 September 24, 2026 at 6:32 AM PST: [ko] Translate psp-to-pod-security-standards.md into Korean (a5ad60b06f)