kube-system、kube-public、kube-node-lease、gatekeeper-system、tke-backup、crane-system。策略名 | Assign CR | 功能说明 |
MetaServer 封禁 | addinitcontainer | 向每个 Pod 自动注入 security-defense initContainer,在 Pod 启动前通过 iptables 封禁腾讯云 MetaServer 地址,防止容器获取节点云凭证。 |
策略名 | ConstraintTemplate | 功能说明 |
禁止危险宿主机路径挂载 | blockvolumemountpath | 禁止 Pod 通过 HostPath 挂载宿主机根路径及 /opt 等前缀路径,防止容器访问节点敏感文件。 |
禁止危险 Volume 类型 | blockmountablevolumetype | 禁止 Pod 使用 gitRepo 类型 Volume,防止容器在启动时从外部 Git 仓库自动拉取并执行代码。 |
禁止特权容器 | k8spspprivilegedcontainer | 禁止容器以 privileged: true 运行,防止容器逃逸至宿主机。 |
禁止 SA Token 自动挂载 | k8spspautomountserviceaccounttokenpod | 禁止容器自动挂载 ServiceAccount Token,防止容器直接获得 Kubernetes API 访问权限。 |
enforcementAction: deny,违反即拒绝 Pod 创建。所有安全增强下发的资源均携带标签 app.kubernetes.io/managed-by: tke-security-mode,用于识别和管理。策略名 | policyTypes | 功能说明 |
security-mode-block-container-subnet | Egress | 封禁 Pod 直连容器子网,防止 Pod 间通过 IP 直接通信实现横向移动。放行正常外网流量和 DNS(UDP/TCP 53)。 |
规则 | VPC-CNI 模式 | GlobalRouter 模式 |
拦截容器子网 | 0.0.0.0/0 except ENI 子网 CIDR | 0.0.0.0/0 except ClusterCIDR |
放行 Service CIDR | 无需单独放行(ServiceCIDR 与容器子网天然不重叠) | 单独放行 ServiceCIDR,确保 Pod → ClusterIP 通信正常 |
放行 DNS | UDP/TCP 53 | UDP/TCP 53 |
kubectl describe pod <pod-name> 查看具体拒绝原因,或查询 Gatekeeper 审计日志定位触发的策略。privileged: true 的特权容器(如部分中间件)。automountServiceAccountToken: false 的 Pod。gitRepo 类型 Volume 的 Pod。kube-system 等系统命名空间默认豁免,不受策略约束。业务命名空间中确需豁免的特殊组件,可通过缩小 SecurityModeNamespaces 范围排除对应命名空间。文档反馈