apiVersion: kyverno.io/v1 kind: ClusterPolicy metadata: name: require-readonly-rootfs annotations: policies.kyverno.io/title: Require Read-Only Root Filesystem policies.kyverno.io/category: Zero Trust policies.kyverno.io/severity: low spec: validationFailureAction: Audit background: true rules: - name: require-ro-rootfs skipBackgroundRequests: true match: any: - resources: kinds: - Pod exclude: any: - resources: namespaces: - kube-system - rook-ceph - istio-system - kyverno - tetragon - prometheus - authentik - gitlab - nextcloud - home-assistant validate: allowExistingViolations: true message: "Containers should use a read-only root filesystem." pattern: spec: containers: - =(securityContext): =(readOnlyRootFilesystem): true