Pod Security Standards implemented as Validating Admission Policies, with the same levels (baseline and restricted).
$ kubeapt bundles install pod-security-admission…or download and apply it with kubectl alone:
mkdir -p /tmp/cenroq && curl -L https://github.com/cenroq/kubernetes-security-policies/releases/download/vap_pod-security-admission%40v1.36.0-cenroq/pod-security-admission_v1.36.0-cenroq.tar.gz | tar -xz -C /tmp/cenroq && kubectl apply -f /tmp/cenroq/pod-security-admission/policies.yaml -f /tmp/cenroq/pod-security-admission/bindings.yamlArchives: pod-security-admission_v1.36.0-cenroq.tar.gz · pod-security-admission_v1.36.0-cenroq.zip
Nothing is enforced until you label a namespace. Move one namespace at a time, and start with warn.
kubectl label ns <namespace> pss.security.cenroq.io/warn=enabledkubectl label ns <namespace> pss.security.cenroq.io/audit=enabledkubectl label ns <namespace> pss.security.cenroq.io/enforce=enabledTo exclude a single policy from a mode, label the namespace <policy-name>.pss.security.cenroq.io/warn=disabled.
Deprecated versions: v1.36.0, v1.35.0, v1.34.0.