Tag suchen

Tag:

Tag admission_control

Nur signierte Images im Cluster: Provenance mit Kyverno erzwingen 07.09.2026 02:05:26

admission control anleitung cosign kyverno sicherheit supply chain security kubernetes image signing
Ein docker pull prüft nicht, wer ein Image gebaut hat. Er prüft, ob die Registry unter dem angegebenen Namen und Tag etwas ausliefert, das sich herunterladen lässt. Kubernetes verhält sich beim Deployment genauso: das Kubelet zieht das Image, das im Pod-Spec steht, unabhängig davon, ob es aus deiner eigenen Pipeline stammt oder von jemandem, der [&... mehr auf muellermh.wordpress.com

Image-Provenance im Cluster erzwingen: nur signierte Images zulassen 25.08.2026 17:23:36

anleitung admission control cosign sigstore kyverno sicherheit supply chain security slsa provenance kubernetes
Ein Cluster ohne Admission Policy zieht jedes Image, das du ihm gibst. kubectl apply oder helm install prüfen nur, ob die Referenz auflösbar ist, nicht wer sie gebaut hat. imagePullPolicy entscheidet, ob ein Image erneut gezogen wird, nicht ob dem Absender zu trauen ist. Ein kompromittiertes Registry-Credential, ein vertipptes Tag, das zufällig auf... mehr auf muellermh.wordpress.com

Admission Control im Cluster: Kyverno und Policy Controller praktisch 03.08.2026 08:38:47

kubernetes policy as code sicherheit kyverno admission control anleitung
Ein Cluster ist nur so diszipliniert wie die Regeln, die beim Deploy tatsächlich greifen. RBAC entscheidet, wer etwas anlegen darf. Ob das Angelegte auch den eigenen Standards entspricht, steht auf einem anderen Blatt. Genau hier setzt Admission Control an: ein Prüfschritt, der jedes Objekt abfängt, bevor es im Cluster landet. Ich zeige, wie das mi... mehr auf muellermh.wordpress.com