Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Admission Controller Kubernetes

cloud

Définition

Les Admission Controllers sont des composants du kube-apiserver Kubernetes qui interceptent les requêtes API après l'authentification et l'autorisation, mais avant que les objets soient persistés dans etcd. Ils peuvent valider, modifier, ou rejeter des requêtes de création/modification de ressources Kubernetes. Ils constituent le dernier rempart pour enforcer des politiques de sécurité, indépendamment des droits RBAC de l'utilisateur. Il existe deux types d'Admission Controllers. Les Validating Admission Controllers (validation pure) inspectent une requête et l'acceptent ou la rejettent selon des critères définis. Les Mutating Admission Controllers peuvent modifier la requête avant sa persistence (ex: injecter un sidecar, ajouter des labels, définir des valeurs par défaut). Un objet peut passer par plusieurs admission controllers en séquence. Les Admission Controllers intégrés dans Kubernetes incluent : PodSecurity (successeur des PSP, applique les Pod Security Standards), LimitRanger (impose des limites de ressources sur les pods), ResourceQuota (vérifie les quotas de namespace), NamespaceLifecycle (empêche la création dans des namespaces terminaux), NodeRestriction (restreint ce que les kubelets peuvent modifier). Les Webhook Admission Controllers (ValidatingWebhookConfiguration et MutatingWebhookConfiguration) permettent de déléguer l'admission à des services externes. OPA Gatekeeper et Kyverno utilisent ce mécanisme pour implémenter des politiques de sécurité complexes non couvertes par les contrôleurs intégrés. Vault Agent Injector utilise un MutatingWebhook pour injecter son sidecar. Les risques liés aux Admission Controllers incluent : la désactivation accidentelle d'un contrôleur critique (l'API Kubernetes permettant cela sans validation), les Webhooks avec des timeouts élevés pouvant ralentir tout le cluster, et les Webhooks en mode failOpen (si le webhook est indisponible, les requêtes sont acceptées sans validation - comportement opposé à failClosed).

Pod Security Admission (PSA)

Pod Security Admission (PSA), activé depuis Kubernetes 1.25 et remplaçant les PSP dépréciées, applique les Pod Security Standards à l'entrée dans le namespace. Trois profils : Privileged (aucune restriction), Baseline (prévention des escalades les plus courantes), Restricted (best practices durcies). Configurez les niveaux via des labels namespace : pod-security.kubernetes.io/enforce=restricted pod-security.kubernetes.io/warn=restricted. Le mode enforce bloque les pods non conformes, warn alerte sans bloquer, audit log les violations.

OPA Gatekeeper comme Admission Controller

OPA Gatekeeper implémente un ValidatingWebhookConfiguration et un MutatingWebhookConfiguration pour l'évaluation de politiques Rego. Déployez des ConstraintTemplates (définissant le schéma de politique en Rego) et des Constraints (instances appliquant la politique). Exemples : interdire les images sans digest SHA256 (prévention des image substitution attacks), imposer des resource requests/limits, interdire privileged: true. Gatekeeper peut aussi générer des rapports d'audit des violations sur les ressources existantes via les AuditConstraints.

Sécuriser les Webhooks Admission

Les Webhooks Admission sont des points de défaillance potentiels : configurez failurePolicy: Fail (rejeter si le webhook est indisponible) pour les politiques de sécurité critiques. Définissez des timeoutSeconds faibles (3-5s) pour éviter les blocages prolongés. Utilisez namespaceSelector pour exclure kube-system des webhooks non-essentiels (éviter les boucles d'initialisation). Déployez les services webhook avec une haute disponibilité (minimum 2 répliques, PodDisruptionBudget).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis