Fix: ingress-nginx PodSecurity policy enforcement level
- ingress-nginx requires hostPort (80/443) which is forbidden at baseline level - Change to restricted enforcement level to allow hostPort - Other namespaces remain at baseline for security
This commit is contained in:
@@ -2,7 +2,7 @@ locals {
|
|||||||
namespaces = {
|
namespaces = {
|
||||||
"cert-manager" = {}
|
"cert-manager" = {}
|
||||||
"reloader" = {}
|
"reloader" = {}
|
||||||
"ingress-nginx" = {}
|
"ingress-nginx" = { pod_security = "restricted" }
|
||||||
"ddb" = {}
|
"ddb" = {}
|
||||||
"iam" = {}
|
"iam" = {}
|
||||||
"storage" = {}
|
"storage" = {}
|
||||||
@@ -26,7 +26,7 @@ resource "kubernetes_namespace" "namespaces" {
|
|||||||
metadata {
|
metadata {
|
||||||
name = each.key
|
name = each.key
|
||||||
labels = {
|
labels = {
|
||||||
"pod-security.kubernetes.io/enforce" = "baseline"
|
"pod-security.kubernetes.io/enforce" = try(each.value.pod_security, "baseline")
|
||||||
"pod-security.kubernetes.io/enforce-version" = "latest"
|
"pod-security.kubernetes.io/enforce-version" = "latest"
|
||||||
"pod-security.kubernetes.io/audit" = "restricted"
|
"pod-security.kubernetes.io/audit" = "restricted"
|
||||||
"pod-security.kubernetes.io/audit-version" = "latest"
|
"pod-security.kubernetes.io/audit-version" = "latest"
|
||||||
|
|||||||
Reference in New Issue
Block a user