SecurityContext theo threat
Bắt đầu từ threat: container escape, host access, credential/file exposure hoặc privilege escalation. Sau đó chọn runAsNonRoot, drop capabilities, seccomp, read-only rootfs, no privilege escalation và namespace policy. Nếu app lỗi permission, sửa user/fsGroup/volume mode hoặc capability tối thiểu; không bật privileged để che symptom.
Admission và evidence
Pod Security profile có thể warn/audit/enforce theo namespace. YAML desired state chưa đủ; kiểm tra admission result, effective Pod securityContext, uid/capability/mount và app behavior.
Bài tập
Deploy secure Pod, cố ý submit unsafe variants trên lab, ghi rejection/warning/effective state, rồi xử lý permission failure an toàn. Cleanup namespace và chứng minh không còn unsafe object.