Fix: exempt ingress-nginx from PodSecurity policy

- restricted policy forbids hostPort (80/443) — broke nginx
- Remove pod-security labels from ingress-nginx namespace entirely
- Other namespaces remain at baseline level
This commit is contained in:
Story Crater Bot
2026-07-14 13:41:36 -07:00
parent 3eabb847fd
commit 086ad9f9a9
+3 -3
View File
@@ -2,7 +2,7 @@ locals {
namespaces = {
"cert-manager" = {}
"reloader" = {}
"ingress-nginx" = { pod_security = "restricted" }
"ingress-nginx" = { exempt_pod_security = true }
"ddb" = {}
"iam" = {}
"storage" = {}
@@ -25,8 +25,8 @@ resource "kubernetes_namespace" "namespaces" {
metadata {
name = each.key
labels = {
"pod-security.kubernetes.io/enforce" = try(each.value.pod_security, "baseline")
labels = try(each.value.exempt_pod_security, false) ? {} : {
"pod-security.kubernetes.io/enforce" = "baseline"
"pod-security.kubernetes.io/enforce-version" = "latest"
"pod-security.kubernetes.io/audit" = "restricted"
"pod-security.kubernetes.io/audit-version" = "latest"