設定檔適用性:等級 1 - 主節點
在命名空間中創建 Pod 的能力可能提供多種權限升級的機會,例如將特權服務帳戶分配給這些 Pod 或掛載具有敏感資料存取權的 hostPaths(除非已實施 Pod
安全政策以限制此存取)。
因此,應將創建新 pod 的權限限制在最小範圍的使用者群組內。
在叢集中創建 pod 的能力可能會導致權限升級,因此應在可能的情況下加以限制。
注意在 kubeadm 叢集中,預設情況下,以下主體列表對
pod 物件具有 create 權限。 |
影響
應注意不要移除系統元件運行所需的 pod 存取權限。
稽核
檢視在 Kubernetes API 中擁有 pod 物件建立權限的使用者。
補救
在可能的情況下,移除
create對叢集中的pod物件的存取權限。
