# Забезпечення стандартів безпеки Podʼів шляхом конфігурування вбудованого контролера допуску

LLMS index: [llms.txt](/llms.txt)

---

Kubernetes надає вбудований [контролер допуску](/docs/reference/access-authn-authz/admission-controllers/#podsecurity), щоб забезпечити дотримання [стандартів безпеки Podʼів](/docs/concepts/security/pod-security-standards). Ви можете налаштувати цей контролер допуску, щоб встановити глобальні стандартні значення та [винятки](/docs/concepts/security/pod-security-admission/#exemptions).

## Перш ніж ви розпочнете

Після альфа-релізу в Kubernetes v1.22, Pod Security Admission став стандартно доступним в Kubernetes v1.23, у вигляді бета. Починаючи з версії 1.25, Pod Security Admission доступний загалом.


 <p>Для перевірки версії введіть  <code>kubectl version</code>.</p>


Якщо у вас не запущено Kubernetes 1.36, ви можете перемикнутися на перегляд цієї сторінки в документації для версії Kubernetes, яку ви використовуєте.

## Налаштування контролера допуску {#configure-the-admission-controller}


<div class="alert alert-info" role="note"><h4 class="alert-heading">Примітка:</h4>Конфігурація <code>pod-security.admission.config.k8s.io/v1</code> потребує v1.25+. Для v1.23 та v1.24, використовуйте <a href="https://v1-24.docs.kubernetes.io/docs/tasks/configure-pod-container/enforce-standards-admission-controller/">v1beta1</a>. Для v1.22, використовуйте <a href="https://v1-22.docs.kubernetes.io/docs/tasks/configure-pod-container/enforce-standards-admission-controller/">v1alpha1</a>.</div>


```yaml
apiVersion: apiserver.config.k8s.io/v1
kind: AdmissionConfiguration
plugins:
- name: PodSecurity
  configuration:
    apiVersion: pod-security.admission.config.k8s.io/v1 # див. примітку про сумісність
    kind: PodSecurityConfiguration
    # Стандартні значення, які застосовуються, коли мітка режиму не встановлена.
    #
    # Значення мітки рівня повинні бути одним з:
    # - "privileged" (стандартно)
    # - "baseline"
    # - "restricted"
    #
    # Значення мітки версії повинні бути одним з:
    # - "latest" (стандартно)
    # - конкретна версія, наприклад "v1.36"
    defaults:
      enforce: "privileged"
      enforce-version: "latest"
      audit: "privileged"
      audit-version: "latest"
      warn: "privileged"
      warn-version: "latest"
    exemptions:
      # Масив імен користувачів для виключення.
      usernames: []
      # Масив імен класів виконання для виключення.
      runtimeClasses: []
      # Масив просторів імен для виключення.
      namespaces: []
```


<div class="alert alert-info" role="note"><h4 class="alert-heading">Примітка:</h4>Вищезазначений маніфест потрібно вказати через <code>--admission-control-config-file</code> для kube-apiserver.</div>
