Baseline Profile — minimally restrictive pod security standard.
1apiVersion: v12kind: Namespace3metadata:4 name: baseline-ns5 labels:6 pod-security.kubernetes.io/enforce: baseline7 pod-security.kubernetes.io/enforce-version: latest8 pod-security.kubernetes.io/audit: baseline9 pod-security.kubernetes.io/audit-version: latest10 pod-security.kubernetes.io/warn: baseline11 pod-security.kubernetes.io/warn-version: latest12---13# Compliant Pod (baseline)14apiVersion: v115kind: Pod16metadata:17 name: compliant-pod18 namespace: baseline-ns19spec:20 containers:21 - name: app22 image: nginx:latest23 securityContext:24 allowPrivilegeEscalation: false # Required by baseline25---26# Rejected Pod (baseline)27apiVersion: v128kind: Pod29metadata:30 name: rejected-pod31 namespace: baseline-ns32spec:33 hostNetwork: true # Rejected by baseline34 containers:35 - name: app36 image: nginx:latest
1# Commands2kubectl get namespace baseline-ns -o yaml | grep pod-security34# Test baseline compliance5kubectl apply -f compliant-pod.yaml # Should succeed6kubectl apply -f rejected-pod.yaml # Should fail78# View violations9kubectl apply -f rejected-pod.yaml 2>&1 | grep Warning1011# Check audit events12kubectl get events --field-selector reason=FailedCreate
Baseline Disallows:
Use cases: