Files
Homelabv4/infrastructure/kyverno/policies/require-ro-rootfs.yaml
T
2026-03-09 20:21:35 -05:00

40 lines
1.0 KiB
YAML

apiVersion: kyverno.io/v1
kind: ClusterPolicy
metadata:
name: require-readonly-rootfs
annotations:
policies.kyverno.io/title: Require Read-Only Root Filesystem
policies.kyverno.io/category: Zero Trust
policies.kyverno.io/severity: low
spec:
validationFailureAction: Audit
background: true
rules:
- name: require-ro-rootfs
match:
any:
- resources:
kinds:
- Pod
exclude:
any:
- resources:
namespaces:
- kube-system
- rook-ceph
- istio-system
- kyverno
- tetragon
- prometheus
- authentik
- gitlab
- nextcloud
- home-assistant
validate:
message: "Containers should use a read-only root filesystem."
pattern:
spec:
containers:
- =(securityContext):
=(readOnlyRootFilesystem): true