Files
kubernetes-security-baselin…/policies/kyverno/require-non-root.yaml
T
swaphb b890d131a6
Kube-bench CIS scan / Scan ephemeral K3s cluster (push) Failing after 3m11s
fix kyverno boolean and resource validation
2026-08-10 17:41:55 -04:00

46 lines
1.4 KiB
YAML

apiVersion: kyverno.io/v1
kind: ClusterPolicy
metadata:
name: require-non-root
annotations:
policies.kyverno.io/title: Require non-root containers
policies.kyverno.io/category: Pod Security Standards
policies.kyverno.io/severity: high
# CIS 5.2.7: minimize admission of root containers.
policies.kyverno.io/cis-control: "5.2.7"
spec:
validationFailureAction: Enforce
background: false
failurePolicy: Fail
rules:
- name: containers-run-as-non-root
match:
any:
- resources:
kinds:
- Pod
namespaceSelector:
matchLabels:
security-baseline/open: "true"
validate:
message: Pods and containers must run as non-root.
# Accept either a Pod-level setting with no container override, or an
# explicit true value on every container and init container.
anyPattern:
- spec:
securityContext:
runAsNonRoot: true
containers:
- =(securityContext):
=(runAsNonRoot): true
=(initContainers):
- =(securityContext):
=(runAsNonRoot): true
- spec:
containers:
- securityContext:
runAsNonRoot: true
=(initContainers):
- securityContext:
runAsNonRoot: true