PodSecurity: switch restricted volume check to positive check
This commit is contained in:
@@ -305,34 +305,22 @@ fail validation.
|
|||||||
<tr>
|
<tr>
|
||||||
<td style="white-space: nowrap">Volume Types</td>
|
<td style="white-space: nowrap">Volume Types</td>
|
||||||
<td>
|
<td>
|
||||||
<p>In addition to restricting HostPath volumes, the restricted policy limits usage of non-core volume types to those defined through PersistentVolumes.</p>
|
<p>The restricted policy only permits the following volume types.</p>
|
||||||
<p><strong>Restricted Fields</strong></p>
|
<p><strong>Restricted Fields</strong></p>
|
||||||
<ul>
|
<ul>
|
||||||
<li><code>spec.volumes[*].hostPath</code></li>
|
<li><code>spec.volumes[*]</code></li>
|
||||||
<li><code>spec.volumes[*].gcePersistentDisk</code></li>
|
|
||||||
<li><code>spec.volumes[*].awsElasticBlockStore</code></li>
|
|
||||||
<li><code>spec.volumes[*].gitRepo</code></li>
|
|
||||||
<li><code>spec.volumes[*].nfs</code></li>
|
|
||||||
<li><code>spec.volumes[*].iscsi</code></li>
|
|
||||||
<li><code>spec.volumes[*].glusterfs</code></li>
|
|
||||||
<li><code>spec.volumes[*].rbd</code></li>
|
|
||||||
<li><code>spec.volumes[*].flexVolume</code></li>
|
|
||||||
<li><code>spec.volumes[*].cinder</code></li>
|
|
||||||
<li><code>spec.volumes[*].cephfs</code></li>
|
|
||||||
<li><code>spec.volumes[*].flocker</code></li>
|
|
||||||
<li><code>spec.volumes[*].fc</code></li>
|
|
||||||
<li><code>spec.volumes[*].azureFile</code></li>
|
|
||||||
<li><code>spec.volumes[*].vsphereVolume</code></li>
|
|
||||||
<li><code>spec.volumes[*].quobyte</code></li>
|
|
||||||
<li><code>spec.volumes[*].azureDisk</code></li>
|
|
||||||
<li><code>spec.volumes[*].portworxVolume</code></li>
|
|
||||||
<li><code>spec.volumes[*].scaleIO</code></li>
|
|
||||||
<li><code>spec.volumes[*].storageos</code></li>
|
|
||||||
<li><code>spec.volumes[*].photonPersistentDisk</code></li>
|
|
||||||
</ul>
|
</ul>
|
||||||
<p><strong>Allowed Values</strong></p>
|
<p><strong>Allowed Values</strong></p>
|
||||||
|
Every item in the <code>spec.volumes[*]</code> list must set one of the following fields to a non-null value:
|
||||||
<ul>
|
<ul>
|
||||||
<li>Undefined/nil</li>
|
<li><code>spec.volumes[*].configMap</code></li>
|
||||||
|
<li><code>spec.volumes[*].csi</code></li>
|
||||||
|
<li><code>spec.volumes[*].downwardAPI</code></li>
|
||||||
|
<li><code>spec.volumes[*].emptyDir</code></li>
|
||||||
|
<li><code>spec.volumes[*].ephemeral</code></li>
|
||||||
|
<li><code>spec.volumes[*].persistentVolumeClaim</code></li>
|
||||||
|
<li><code>spec.volumes[*].projected</code></li>
|
||||||
|
<li><code>spec.volumes[*].secret</code></li>
|
||||||
</ul>
|
</ul>
|
||||||
</td>
|
</td>
|
||||||
</tr>
|
</tr>
|
||||||
|
|||||||
Reference in New Issue
Block a user