apiVersion: kyverno.io/v1 kind: ClusterPolicy metadata: name: require-non-root annotations: policies.kyverno.io/title: Require Non-Root User policies.kyverno.io/category: Zero Trust policies.kyverno.io/severity: medium spec: validationFailureAction: Audit background: true rules: - name: require-run-as-non-root match: any: - resources: kinds: - Pod exclude: any: - resources: namespaces: - kube-system - rook-ceph - istio-system - prometheus - kyverno - tetragon validate: message: "Containers must run as non-root. Set runAsNonRoot to true." pattern: spec: =(securityContext): =(runAsNonRoot): true containers: - =(securityContext): =(runAsNonRoot): true