kubectl로 Pod을 생성하는 요청을 보내면, 요청은 API Server를 거쳐 etcd에 저장됨👉 RBAC은 “누가 어떤 리소스에 어떤 동작을 할 수 있는지”까지만 제어
👉 Admission Controller는 “리소스가 어떤 조건을 만족해야 하는지”를 제어 (보안/정책 강화)
latest 태그 사용 금지storageClass 자동 추가AlwaysPullImages: Pod 생성 시 항상 이미지를 새로 PullDefaultStorageClass: PVC 생성 시 StorageClass 자동 지정EventRateLimit: API 서버 요청 속도 제한NamespaceExists: 존재하지 않는 네임스페이스 요청 차단NamespaceLifecycle: 특정 네임스페이스 삭제 금지, 존재하지 않는 네임스페이스 요청 차단NamespaceExists, NamespaceAutoProvision → 이제 NamespaceLifecycle로 대체활성화 여부 확인:
kube-apiserver -h | grep enable-admission-plugins
추가/제거 방법:
kubeadm 기반 클러스터:
/etc/kubernetes/manifests/kube-apiserver.yaml 수정
- --enable-admission-plugins=...,NamespaceLifecycle,EventRateLimit
- --disable-admission-plugins=PodSecurityPolicy
API Server 서비스 방식일 경우 → systemd 서비스 파일 수정