fix kyverno boolean and resource validation
Kube-bench CIS scan / Scan ephemeral K3s cluster (push) Failing after 3m11s

This commit is contained in:
2026-08-10 17:41:55 -04:00
parent ff033f2fcb
commit b890d131a6
2 changed files with 30 additions and 36 deletions
+20 -17
View File
@@ -23,20 +23,23 @@ spec:
matchLabels:
security-baseline/open: "true"
validate:
message: Containers must explicitly set runAsNonRoot=true.
foreach:
- list: request.object.spec.containers[]
deny:
conditions:
any:
- key: "{{ element.securityContext.runAsNonRoot || false }}"
operator: Equals
value: false
- list: request.object.spec.initContainers[]
deny:
conditions:
any:
- key: "{{ element.securityContext.runAsNonRoot || false }}"
operator: Equals
value: false
message: Pods and containers must run as non-root.
# Accept either a Pod-level setting with no container override, or an
# explicit true value on every container and init container.
anyPattern:
- spec:
securityContext:
runAsNonRoot: true
containers:
- =(securityContext):
=(runAsNonRoot): true
=(initContainers):
- =(securityContext):
=(runAsNonRoot): true
- spec:
containers:
- securityContext:
runAsNonRoot: true
=(initContainers):
- securityContext:
runAsNonRoot: true