ReadOnlyRootFilesystem — prevent writes to container root filesystem.
1apiVersion: v12kind: Pod3metadata:4 name: readonly-pod5spec:6 securityContext:7 runAsNonRoot: true8 containers:9 - name: app10 image: nginx:latest11 securityContext:12 readOnlyRootFilesystem: true13 volumeMounts:14 - name: tmp15 mountPath: /tmp16 - name: nginx-cache17 mountPath: /var/cache/nginx18 volumes:19 - name: tmp20 emptyDir: {}21 - name: nginx-cache22 emptyDir: {}
1kubectl exec readonly-pod -- touch /test 2>&1 # Should fail2kubectl exec readonly-pod -- touch /tmp/test # Should succeed
Benefit: prevent malware writes, enforce immutable filesystem.