From 273271bbefad2264fe6b19670307c29c0d84e606 Mon Sep 17 00:00:00 2001 From: 196Ikuchil <196thinline@gmail.com> Date: Tue, 29 Mar 2022 01:02:17 +0900 Subject: [PATCH 1/6] add:translate concepts/security/pod-security-admission.md --- .../security/pod-security-admission.md | 134 ++++++++++++++++++ 1 file changed, 134 insertions(+) create mode 100644 content/ja/docs/concepts/security/pod-security-admission.md diff --git a/content/ja/docs/concepts/security/pod-security-admission.md b/content/ja/docs/concepts/security/pod-security-admission.md new file mode 100644 index 0000000000..a7d7c02c89 --- /dev/null +++ b/content/ja/docs/concepts/security/pod-security-admission.md @@ -0,0 +1,134 @@ +--- +title: Podセキュリティのアドミッション +content_type: concept +weight: 20 +min-kubernetes-server-version: v1.22 +--- + + + + +{{< feature-state for_k8s_version="v1.23" state="beta" >}} + +Kubernetesの[Podセキュリティの標準](/ja/docs/concepts/security/pod-security-standards/)はPodに対して異なる分離レベルを定義します。 +これらの標準によって、Podの動作をどのように制限したいかを、明確かつ一貫した方法で定義することができます。 + +ベータ版機能として、Kubernetesは[PodSecurityPolicies](/docs/concepts/policy/pod-security-policy/)の後継である組み込みの _Pod Security_ {{< glossary_tooltip text="アドミッションコントローラー" term_id="admission-controller" >}}を提供しています。 +Podセキュリティの制限は、Pod作成時に{{< glossary_tooltip text="名前空間" term_id="namespace" >}}レベルで適用されます。 + +{{< note >}} +PodSecurityPolicy APIは非推奨であり、v1.25でKubernetesから[削除](/docs/reference/using-api/deprecation-guide/#v1-25)される予定です。 +{{< /note >}} + + + + +## `PodSecurity`アドミッションプラグインの有効化 +v1.23において、`PodSecurity`の[フィーチャーゲート](/ja/docs/reference/command-line-tools-reference/feature-gates/)はベータ版の機能で、デフォルトで有効化されています。 +v1.22において、`PodSecurity`の[フィーチャーゲート](/ja/docs/reference/command-line-tools-reference/feature-gates/)はアルファ版の機能で、組み込みのアドミッションプラグインを使用するには、`kube-apiserver`で有効にする必要があります。 + +```shell +--feature-gates="...,PodSecurity=true" +``` + +## 代替案:`PodSecurity`アドミッションwebhookのインストール {#webhook} + +クラスターがv1.22より古い、あるいは`PodSecurity`機能を有効にできないなどの理由で、ビルトインの`PodSecurity`アドミッションプラグインが使えない環境では、`PodSecurity`はアドミッションロジックはベータ版の[validating admission webhook](https://git.k8s.io/pod-security-admission/webhook)としても提供されています。 + +ビルド前のコンテナイメージ、証明書生成スクリプト、マニフェストの例は、[https://git.k8s.io/pod-security-admission/webhook](https://git.k8s.io/pod-security-admission/webhook)で入手可能です。 + + +インストール方法: +```shell +git clone git@github.com:kubernetes/pod-security-admission.git +cd pod-security-admission/webhook +make certs +kubectl apply -k . +``` + +{{< note >}} +生成された証明書の有効期限は2年間です。有効期限が切れる前に、証明書を再生成するか、内蔵のアドミッションプラグインを使用してWebhookを削除してください。 +{{< /note >}} + +## Podのセキュリティレベル + +Pod Securityアドミッションは、Podの[Security Context](/docs/tasks/configure-pod-container/security-context/)とその他の関連フィールドに、[Podセキュリティの標準](/ja/docs/concepts/security/pod-security-standards)で定義された3つのレベル、`privileged`、`baseline`、`restricted`に従って要件を設定するものです。 +これらの要件の詳細については、[Podセキュリティの標準](/ja/docs/concepts/security/pod-security-standards)のページを参照してください。 + +## Podの名前空間に対するセキュリティアドミッションラベル + +この機能を有効にするか、Webhookをインストールすると、名前空間を設定して、各名前空間でPodセキュリティに使用したいadmission controlモードを定義できます。 +Kubernetesは、名前空間に使用したい定義済みのPodセキュリティの標準レベルのいずれかを適用するために設定できる{{< glossary_tooltip term_id="label" text="ラベル" >}}のセットを用意しています。 +選択したラベルは、以下のように違反の可能性が検出された場合に{{< glossary_tooltip text="コントロールプレーン" term_id="control-plane" >}}が取るアクションを定義します。 + +{{< table caption="Podのセキュリティアドミッションのモード" >}} +モード | 説明 +:---------|:------------ +**enforce** | ポリシーに違反した場合、Podは拒否されます。 +**audit** | ポリシー違反は、[監査ログ](/ja/docs/tasks/debug-application-cluster/audit/)に記録されるイベントに監査アノテーションを追加するトリガーとなりますが、それ以外は許可されます。 +**warn** | ポリシーに違反した場合は、ユーザーへの警告がトリガーされますが、それ以外は許可されます。 +{{< /table >}} + +名前空間は、任意のまたはすべてのモードを設定することができ、異なるモードに対して異なるレベルを設定することもできます。 + +各モードには、使用するポリシーを決定する2つのラベルがあります。 +```yaml +# モードごとのレベルラベルは、そのモードに適用するポリシーレベルを示す。 +# +# MODEは`enforce`、`audit`、`warn`のいずれかでなければならない。 +# LEVELは`privileged`、`baseline`、`restricted`のいずれかでなければならない。 +pod-security.kubernetes.io/: + +# オプション: モードごとのバージョンラベルは、Kubernetesのマイナーバージョンに同梱される +# バージョンにポリシーを固定するために使用できる(例えばv{{< skew latestVersion >}}など)。 +# +# MODEは`enforce`、`audit`、`warn`のいずれかでなければならない。 +# VERSIONは有効なKubernetesのマイナーバージョンか`latest`でなければならない。 +pod-security.kubernetes.io/-version: +``` + +[名前空間ラベルでのPodセキュリティの標準の適用](/docs/tasks/configure-pod-container/enforce-standards-namespace-labels)で使用例を確認できます。 + + +## WorkloadのリソースとPodテンプレート + +Podは、{{< glossary_tooltip term_id="deployment" >}}や{{< glossary_tooltip term_id="job">}}のような[ワークロードオブジェクト](/ja/docs/concepts/workloads/controllers/)を作成することによって、しばしば間接的に生成されます。 +ワークロードオブジェクトは_Pod template_を定義し、ワークロードリソースの{{< glossary_tooltip term_id="controller" text="コントローラー" >}}はそのテンプレートに基づきPodを作成します。 +違反の早期発見を支援するために、auditモードとwarningモードは、ワークロードリソースに適用されます。 +ただし、enforceモードはワークロードリソースには**適用されず**、結果としてのPodオブジェクトにのみ適用されます。 + +## 適用除外(Exemptions) + +Podセキュリティの施行から _exemptions_ を定義することで、特定の名前空間に関連するポリシーのために禁止されていたPodの作成を許可することができます。 +Exemptionsは[アドミッションコントローラーの設定](/docs/tasks/configure-pod-container/enforce-standards-admission-controller/#configure-the-admission-controller)で静的に設定することができます。 + +Exemptionsは明示的に列挙する必要があります。 +Exemptionsを満たしたリクエストは、アドミッションコントローラーによって _ignored_ されます(`enforce`、`audit`、`warn`のすべての動作がスキップされます)。Exemptionの次元は以下の通りです。 + +- **Usernames:** 認証されていない(あるいは偽装された)ユーザー名を持つユーザーからの要求は無視されます。 +- **RuntimeClassNames:** Podと[ワークロードリソース](#workload-resources-and-pod-templates)で指定された除外ランタイムクラス名は、無視されます。 +- **Namespaces:** 除外された名前空間のPodと[ワークロードリソース](#workload-resources-and-pod-templates)は、無視されます。 + +{{< caution >}} + +ほとんどのPodは、[ワークロードリソース](#workload-resources-and-pod-templates)に対応してコントローラーが作成します。つまり、エンドユーザーを適用除外にするのはPodを直接作成する場合のみで、ワークロードリソースを作成する場合は適用除外になりません。 +コントローラサービスアカウント(`system:serviceaccount:kube-system:replicaset-controller`など)は通常、除外してはいけません。そうした場合、対応するワークロードリソースを作成できるすべてのユーザーを暗黙的に除外してしまうためです。 + +{{< /caution >}} + +以下のPodフィールドに対する更新は、ポリシーチェックの対象外となります。つまり、Podの更新要求がこれらのフィールドを変更するだけであれば、Podが現在のポリシーレベルに違反していても拒否されることはありません。 + +- すべてのメタデータの更新(seccompまたはAppArmorアノテーションへの変更を**除く**) + - `seccomp.security.alpha.kubernetes.io/pod`(非推奨) + - `container.seccomp.security.alpha.kubernetes.io/*`(非推奨) + - `container.apparmor.security.beta.kubernetes.io/*` +- `.spec.activeDeadlineSeconds`に対する有効な更新 +- `.spec.tolerations`に対する有効な更新 + +## {{% heading "whatsnext" %}} + +- [Podセキュリティの標準](/ja/docs/concepts/security/pod-security-standards) +- [Podセキュリティの標準の適用](/docs/setup/best-practices/enforcing-pod-security-standards) +- [ビルトインのアドミッションコントローラーの設定によるPodセキュリティの標準の適用](/docs/tasks/configure-pod-container/enforce-standards-admission-controller) +- [名前空間ラベルでのPodセキュリティの標準の適用](/docs/tasks/configure-pod-container/enforce-standards-namespace-labels) +- [PodSecurityPolicyからビルトインのPodSecurityアドミッションコントローラーへの移行](/docs/tasks/configure-pod-container/migrate-from-psp) From 138c15205d7fd89104a8515c25bed60df5e1833b Mon Sep 17 00:00:00 2001 From: 196Ikuchil <196thinline@gmail.com> Date: Tue, 29 Mar 2022 18:51:24 +0900 Subject: [PATCH 2/6] =?UTF-8?q?fix:change=20Pod=E3=82=BB=E3=82=AD=E3=83=A5?= =?UTF-8?q?=E3=83=AA=E3=83=86=E3=82=A3=E3=81=AE=E3=82=A2=E3=83=89=E3=83=9F?= =?UTF-8?q?=E3=83=83=E3=82=B7=E3=83=A7=E3=83=B3=20to=20Pod=E3=81=AE?= =?UTF-8?q?=E3=82=BB=E3=82=AD=E3=83=A5=E3=83=AA=E3=83=86=E3=82=A3=E3=82=A2?= =?UTF-8?q?=E3=83=89=E3=83=9F=E3=83=83=E3=82=B7=E3=83=A7=E3=83=B3?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit --- content/ja/docs/concepts/security/pod-security-admission.md | 4 ++-- 1 file changed, 2 insertions(+), 2 deletions(-) diff --git a/content/ja/docs/concepts/security/pod-security-admission.md b/content/ja/docs/concepts/security/pod-security-admission.md index a7d7c02c89..843ce371bf 100644 --- a/content/ja/docs/concepts/security/pod-security-admission.md +++ b/content/ja/docs/concepts/security/pod-security-admission.md @@ -1,5 +1,5 @@ --- -title: Podセキュリティのアドミッション +title: Podのセキュリティアドミッション content_type: concept weight: 20 min-kubernetes-server-version: v1.22 @@ -52,7 +52,7 @@ kubectl apply -k . ## Podのセキュリティレベル -Pod Securityアドミッションは、Podの[Security Context](/docs/tasks/configure-pod-container/security-context/)とその他の関連フィールドに、[Podセキュリティの標準](/ja/docs/concepts/security/pod-security-standards)で定義された3つのレベル、`privileged`、`baseline`、`restricted`に従って要件を設定するものです。 +Podのセキュリティアドミッションは、Podの[Security Context](/docs/tasks/configure-pod-container/security-context/)とその他の関連フィールドに、[Podセキュリティの標準](/ja/docs/concepts/security/pod-security-standards)で定義された3つのレベル、`privileged`、`baseline`、`restricted`に従って要件を設定するものです。 これらの要件の詳細については、[Podセキュリティの標準](/ja/docs/concepts/security/pod-security-standards)のページを参照してください。 ## Podの名前空間に対するセキュリティアドミッションラベル From c112afaba29d3005298644517044123b7c99e921 Mon Sep 17 00:00:00 2001 From: 196Ikuchil <196thinline@gmail.com> Date: Wed, 30 Mar 2022 18:39:34 +0900 Subject: [PATCH 3/6] fix:heading --- .../docs/concepts/security/pod-security-admission.md | 10 +++++----- 1 file changed, 5 insertions(+), 5 deletions(-) diff --git a/content/ja/docs/concepts/security/pod-security-admission.md b/content/ja/docs/concepts/security/pod-security-admission.md index 843ce371bf..6949577947 100644 --- a/content/ja/docs/concepts/security/pod-security-admission.md +++ b/content/ja/docs/concepts/security/pod-security-admission.md @@ -23,7 +23,7 @@ PodSecurityPolicy APIは非推奨であり、v1.25でKubernetesから[削除](/d -## `PodSecurity`アドミッションプラグインの有効化 +## `PodSecurity`アドミッションプラグインの有効化 {#enabling-the-podsecurity-admission-plugin} v1.23において、`PodSecurity`の[フィーチャーゲート](/ja/docs/reference/command-line-tools-reference/feature-gates/)はベータ版の機能で、デフォルトで有効化されています。 v1.22において、`PodSecurity`の[フィーチャーゲート](/ja/docs/reference/command-line-tools-reference/feature-gates/)はアルファ版の機能で、組み込みのアドミッションプラグインを使用するには、`kube-apiserver`で有効にする必要があります。 @@ -50,12 +50,12 @@ kubectl apply -k . 生成された証明書の有効期限は2年間です。有効期限が切れる前に、証明書を再生成するか、内蔵のアドミッションプラグインを使用してWebhookを削除してください。 {{< /note >}} -## Podのセキュリティレベル +## Podのセキュリティレベル {#pod-security-levels} Podのセキュリティアドミッションは、Podの[Security Context](/docs/tasks/configure-pod-container/security-context/)とその他の関連フィールドに、[Podセキュリティの標準](/ja/docs/concepts/security/pod-security-standards)で定義された3つのレベル、`privileged`、`baseline`、`restricted`に従って要件を設定するものです。 これらの要件の詳細については、[Podセキュリティの標準](/ja/docs/concepts/security/pod-security-standards)のページを参照してください。 -## Podの名前空間に対するセキュリティアドミッションラベル +## Podの名前空間に対するセキュリティアドミッションラベル {#pod-security-admission-labels-for-namespaces} この機能を有効にするか、Webhookをインストールすると、名前空間を設定して、各名前空間でPodセキュリティに使用したいadmission controlモードを定義できます。 Kubernetesは、名前空間に使用したい定義済みのPodセキュリティの標準レベルのいずれかを適用するために設定できる{{< glossary_tooltip term_id="label" text="ラベル" >}}のセットを用意しています。 @@ -90,14 +90,14 @@ pod-security.kubernetes.io/-version: [名前空間ラベルでのPodセキュリティの標準の適用](/docs/tasks/configure-pod-container/enforce-standards-namespace-labels)で使用例を確認できます。 -## WorkloadのリソースとPodテンプレート +## WorkloadのリソースとPodテンプレート {#workload-resources-and-pod-templates} Podは、{{< glossary_tooltip term_id="deployment" >}}や{{< glossary_tooltip term_id="job">}}のような[ワークロードオブジェクト](/ja/docs/concepts/workloads/controllers/)を作成することによって、しばしば間接的に生成されます。 ワークロードオブジェクトは_Pod template_を定義し、ワークロードリソースの{{< glossary_tooltip term_id="controller" text="コントローラー" >}}はそのテンプレートに基づきPodを作成します。 違反の早期発見を支援するために、auditモードとwarningモードは、ワークロードリソースに適用されます。 ただし、enforceモードはワークロードリソースには**適用されず**、結果としてのPodオブジェクトにのみ適用されます。 -## 適用除外(Exemptions) +## 適用除外(Exemptions) {#exemptions} Podセキュリティの施行から _exemptions_ を定義することで、特定の名前空間に関連するポリシーのために禁止されていたPodの作成を許可することができます。 Exemptionsは[アドミッションコントローラーの設定](/docs/tasks/configure-pod-container/enforce-standards-admission-controller/#configure-the-admission-controller)で静的に設定することができます。 From fce303bf3bb02df3f36234f5f2bdc8aa87887748 Mon Sep 17 00:00:00 2001 From: 196Ikuchil <196thinline@gmail.com> Date: Wed, 30 Mar 2022 18:46:15 +0900 Subject: [PATCH 4/6] fix:pluralization --- .../docs/concepts/security/pod-security-admission.md | 12 ++++++------ 1 file changed, 6 insertions(+), 6 deletions(-) diff --git a/content/ja/docs/concepts/security/pod-security-admission.md b/content/ja/docs/concepts/security/pod-security-admission.md index 6949577947..42015f468f 100644 --- a/content/ja/docs/concepts/security/pod-security-admission.md +++ b/content/ja/docs/concepts/security/pod-security-admission.md @@ -13,7 +13,7 @@ min-kubernetes-server-version: v1.22 Kubernetesの[Podセキュリティの標準](/ja/docs/concepts/security/pod-security-standards/)はPodに対して異なる分離レベルを定義します。 これらの標準によって、Podの動作をどのように制限したいかを、明確かつ一貫した方法で定義することができます。 -ベータ版機能として、Kubernetesは[PodSecurityPolicies](/docs/concepts/policy/pod-security-policy/)の後継である組み込みの _Pod Security_ {{< glossary_tooltip text="アドミッションコントローラー" term_id="admission-controller" >}}を提供しています。 +ベータ版機能として、Kubernetesは[PodSecurityPolicy](/docs/concepts/policy/pod-security-policy/)の後継である組み込みの _Pod Security_ {{< glossary_tooltip text="アドミッションコントローラー" term_id="admission-controller" >}}を提供しています。 Podセキュリティの制限は、Pod作成時に{{< glossary_tooltip text="名前空間" term_id="namespace" >}}レベルで適用されます。 {{< note >}} @@ -97,13 +97,13 @@ Podは、{{< glossary_tooltip term_id="deployment" >}}や{{< glossary_tooltip te 違反の早期発見を支援するために、auditモードとwarningモードは、ワークロードリソースに適用されます。 ただし、enforceモードはワークロードリソースには**適用されず**、結果としてのPodオブジェクトにのみ適用されます。 -## 適用除外(Exemptions) {#exemptions} +## 適用除外(Exemption) {#exemptions} -Podセキュリティの施行から _exemptions_ を定義することで、特定の名前空間に関連するポリシーのために禁止されていたPodの作成を許可することができます。 -Exemptionsは[アドミッションコントローラーの設定](/docs/tasks/configure-pod-container/enforce-standards-admission-controller/#configure-the-admission-controller)で静的に設定することができます。 +Podセキュリティの施行から _exemption_ を定義することで、特定の名前空間に関連するポリシーのために禁止されていたPodの作成を許可することができます。 +Exemptionは[アドミッションコントローラーの設定](/docs/tasks/configure-pod-container/enforce-standards-admission-controller/#configure-the-admission-controller)で静的に設定することができます。 -Exemptionsは明示的に列挙する必要があります。 -Exemptionsを満たしたリクエストは、アドミッションコントローラーによって _ignored_ されます(`enforce`、`audit`、`warn`のすべての動作がスキップされます)。Exemptionの次元は以下の通りです。 +Exemptionは明示的に列挙する必要があります。 +Exemptionを満たしたリクエストは、アドミッションコントローラーによって _ignored_ されます(`enforce`、`audit`、`warn`のすべての動作がスキップされます)。Exemptionの次元は以下の通りです。 - **Usernames:** 認証されていない(あるいは偽装された)ユーザー名を持つユーザーからの要求は無視されます。 - **RuntimeClassNames:** Podと[ワークロードリソース](#workload-resources-and-pod-templates)で指定された除外ランタイムクラス名は、無視されます。 From 1df046ce084f9a95928b1c6ff91df14e4841487f Mon Sep 17 00:00:00 2001 From: 196Ikuchil <196thinline@gmail.com> Date: Wed, 30 Mar 2022 18:46:32 +0900 Subject: [PATCH 5/6] fix:typo --- content/ja/docs/concepts/security/pod-security-admission.md | 4 ++-- 1 file changed, 2 insertions(+), 2 deletions(-) diff --git a/content/ja/docs/concepts/security/pod-security-admission.md b/content/ja/docs/concepts/security/pod-security-admission.md index 42015f468f..591c13bd1d 100644 --- a/content/ja/docs/concepts/security/pod-security-admission.md +++ b/content/ja/docs/concepts/security/pod-security-admission.md @@ -103,7 +103,7 @@ Podセキュリティの施行から _exemption_ を定義することで、特 Exemptionは[アドミッションコントローラーの設定](/docs/tasks/configure-pod-container/enforce-standards-admission-controller/#configure-the-admission-controller)で静的に設定することができます。 Exemptionは明示的に列挙する必要があります。 -Exemptionを満たしたリクエストは、アドミッションコントローラーによって _ignored_ されます(`enforce`、`audit`、`warn`のすべての動作がスキップされます)。Exemptionの次元は以下の通りです。 +Exemptionを満たしたリクエストは、アドミッションコントローラーによって _無視_ されます(`enforce`、`audit`、`warn`のすべての動作がスキップされます)。Exemptionの次元は以下の通りです。 - **Usernames:** 認証されていない(あるいは偽装された)ユーザー名を持つユーザーからの要求は無視されます。 - **RuntimeClassNames:** Podと[ワークロードリソース](#workload-resources-and-pod-templates)で指定された除外ランタイムクラス名は、無視されます。 @@ -112,7 +112,7 @@ Exemptionを満たしたリクエストは、アドミッションコントロ {{< caution >}} ほとんどのPodは、[ワークロードリソース](#workload-resources-and-pod-templates)に対応してコントローラーが作成します。つまり、エンドユーザーを適用除外にするのはPodを直接作成する場合のみで、ワークロードリソースを作成する場合は適用除外になりません。 -コントローラサービスアカウント(`system:serviceaccount:kube-system:replicaset-controller`など)は通常、除外してはいけません。そうした場合、対応するワークロードリソースを作成できるすべてのユーザーを暗黙的に除外してしまうためです。 +コントローラーサービスアカウント(`system:serviceaccount:kube-system:replicaset-controller`など)は通常、除外してはいけません。そうした場合、対応するワークロードリソースを作成できるすべてのユーザーを暗黙的に除外してしまうためです。 {{< /caution >}} From 3bc2141575897a3743cb00fd21c39d5cca47e909 Mon Sep 17 00:00:00 2001 From: 196Ikuchil <196thinline@gmail.com> Date: Wed, 30 Mar 2022 18:52:22 +0900 Subject: [PATCH 6/6] fix:_exemptions_ --- content/ja/docs/concepts/security/pod-security-admission.md | 2 +- 1 file changed, 1 insertion(+), 1 deletion(-) diff --git a/content/ja/docs/concepts/security/pod-security-admission.md b/content/ja/docs/concepts/security/pod-security-admission.md index 591c13bd1d..807ac69f88 100644 --- a/content/ja/docs/concepts/security/pod-security-admission.md +++ b/content/ja/docs/concepts/security/pod-security-admission.md @@ -99,7 +99,7 @@ Podは、{{< glossary_tooltip term_id="deployment" >}}や{{< glossary_tooltip te ## 適用除外(Exemption) {#exemptions} -Podセキュリティの施行から _exemption_ を定義することで、特定の名前空間に関連するポリシーのために禁止されていたPodの作成を許可することができます。 +Podセキュリティの施行から _exemptions_ を定義することで、特定の名前空間に関連するポリシーのために禁止されていたPodの作成を許可することができます。 Exemptionは[アドミッションコントローラーの設定](/docs/tasks/configure-pod-container/enforce-standards-admission-controller/#configure-the-admission-controller)で静的に設定することができます。 Exemptionは明示的に列挙する必要があります。