fix(promtail): set logging ns privileged via managedNamespaceMetadata — promtail hostPath/privileged/DAC_READ_SEARCH blocked by baseline PSS, DaemonSet created 0 pods
This commit is contained in:
@@ -26,6 +26,11 @@ spec:
|
||||
server: https://kubernetes.default.svc
|
||||
namespace: logging
|
||||
syncPolicy:
|
||||
managedNamespaceMetadata:
|
||||
# promtail needs privileged (hostPath log/journal, DAC_READ_SEARCH,
|
||||
# privileged:true) to tail node logs — default baseline PSS blocks it.
|
||||
labels:
|
||||
pod-security.kubernetes.io/enforce: privileged
|
||||
automated:
|
||||
prune: true
|
||||
selfHeal: true
|
||||
@@ -55,9 +60,16 @@ spec:
|
||||
server: https://kubernetes.default.svc
|
||||
namespace: logging
|
||||
syncPolicy:
|
||||
managedNamespaceMetadata:
|
||||
# promtail needs privileged (hostPath log/journal, DAC_READ_SEARCH,
|
||||
# privileged:true) to tail node logs — default baseline PSS blocks it.
|
||||
labels:
|
||||
pod-security.kubernetes.io/enforce: privileged
|
||||
automated:
|
||||
prune: true
|
||||
selfHeal: true
|
||||
syncOptions:
|
||||
- CreateNamespace=true
|
||||
---
|
||||
apiVersion: argoproj.io/v1alpha1
|
||||
kind: Application
|
||||
@@ -82,6 +94,13 @@ spec:
|
||||
server: https://kubernetes.default.svc
|
||||
namespace: logging
|
||||
syncPolicy:
|
||||
managedNamespaceMetadata:
|
||||
# promtail needs privileged (hostPath log/journal, DAC_READ_SEARCH,
|
||||
# privileged:true) to tail node logs — default baseline PSS blocks it.
|
||||
labels:
|
||||
pod-security.kubernetes.io/enforce: privileged
|
||||
automated:
|
||||
prune: true
|
||||
selfHeal: true
|
||||
syncOptions:
|
||||
- CreateNamespace=true
|
||||
|
||||
Reference in New Issue
Block a user