xpeditis2.0/infra/prod/k8s/base/00-namespaces.yaml
2026-09-07 21:40:50 +02:00

31 lines
1.1 KiB
YAML

---
apiVersion: v1
kind: Namespace
metadata:
name: xpeditis-prod
labels:
app.kubernetes.io/part-of: xpeditis
environment: production
# Pod Security Admission en mode "restricted" : refuse tout pod privilegie,
# tout conteneur root, toute capability. C'est une barriere du cluster,
# independante de ce que contiennent les manifests applicatifs.
pod-security.kubernetes.io/enforce: restricted
pod-security.kubernetes.io/enforce-version: latest
pod-security.kubernetes.io/audit: restricted
pod-security.kubernetes.io/warn: restricted
---
apiVersion: v1
kind: Namespace
metadata:
name: monitoring
labels:
app.kubernetes.io/part-of: xpeditis
environment: production
# "baseline" et non "restricted" : Promtail doit lire les journaux des
# conteneurs de l'hote (hostPath), ce que "restricted" interdit.
# Le compromis est assume et confine a ce seul namespace.
pod-security.kubernetes.io/enforce: baseline
pod-security.kubernetes.io/enforce-version: latest
pod-security.kubernetes.io/audit: restricted
pod-security.kubernetes.io/warn: restricted