Tag suchen

Tag:

Tag admission_control

Nur signierte Images im Cluster: Provenance mit Kyverno erzwingen 07.09.2026 02:05:26

cosign supply chain security admission control anleitung kubernetes image signing sicherheit kyverno
Ein docker pull prüft nicht, wer ein Image gebaut hat. Er prüft, ob die Registry unter dem angegebenen Namen und Tag etwas ausliefert, das sich herunterladen lässt. Kubernetes verhält sich beim Deployment genauso: das Kubelet zieht das Image, das im Pod-Spec steht, unabhängig davon, ob es aus deiner eigenen Pipeline stammt oder von jemandem, der [&... mehr auf muellermh.wordpress.com

Image-Provenance im Cluster erzwingen: nur signierte Images zulassen 25.08.2026 17:23:36

supply chain security admission control anleitung cosign kubernetes sigstore kyverno slsa sicherheit provenance
Ein Cluster ohne Admission Policy zieht jedes Image, das du ihm gibst. kubectl apply oder helm install prüfen nur, ob die Referenz auflösbar ist, nicht wer sie gebaut hat. imagePullPolicy entscheidet, ob ein Image erneut gezogen wird, nicht ob dem Absender zu trauen ist. Ein kompromittiertes Registry-Credential, ein vertipptes Tag, das zufällig auf... mehr auf muellermh.wordpress.com

Admission Control im Cluster: Kyverno und Policy Controller praktisch 03.08.2026 08:38:47

kyverno policy as code sicherheit anleitung admission control kubernetes
Ein Cluster ist nur so diszipliniert wie die Regeln, die beim Deploy tatsächlich greifen. RBAC entscheidet, wer etwas anlegen darf. Ob das Angelegte auch den eigenen Standards entspricht, steht auf einem anderen Blatt. Genau hier setzt Admission Control an: ein Prüfschritt, der jedes Objekt abfängt, bevor es im Cluster landet. Ich zeige, wie das mi... mehr auf muellermh.wordpress.com