chore: update

This commit is contained in:
Xor290
2026-08-16 20:01:14 +02:00
parent d8794358c5
commit d23d2cbe37
17 changed files with 530 additions and 126 deletions
+26
View File
@@ -28,6 +28,14 @@ spec:
- effect: NoSchedule
key: node-role.kubernetes.io/control-plane
operator: Exists
# Niveau pod : s'applique à tous les containers (ici un seul).
securityContext:
runAsNonRoot: true
runAsUser: 101
runAsGroup: 101
fsGroup: 101
seccompProfile:
type: RuntimeDefault
containers:
- name: beszel-agent
image: henrygd/beszel-agent:latest
@@ -45,6 +53,10 @@ spec:
volumeMounts:
- name: data
mountPath: /var/lib/beszel-agent
# Filet de sécurité pour readOnlyRootFilesystem : couvre d'éventuelles
# écritures temporaires (non documentées) sans réouvrir tout le rootfs.
- name: tmp
mountPath: /tmp
resources:
requests:
cpu: 10m
@@ -52,11 +64,25 @@ spec:
limits:
cpu: 50m
memory: 32Mi
securityContext:
allowPrivilegeEscalation: false
capabilities:
drop: [ALL]
# Inféré (pas de doc officielle confirmant l'absence d'écriture
# ailleurs) : le seul chemin persistant documenté par le projet
# est /var/lib/beszel-agent (déjà monté ci-dessous), ce qui
# suggère que c'est le seul état écrit sur disque (ex. clé hôte
# SSH). À VÉRIFIER après rollout (kubectl logs -n monitoring
# -l app=beszel-agent) — si le pod crash-loop ou que le Hub ne
# voit plus l'agent, repasser cette valeur à false.
readOnlyRootFilesystem: true
volumes:
- name: data
hostPath:
path: /var/lib/beszel-agent
type: DirectoryOrCreate
- name: tmp
emptyDir: {}
# - name: docker-sock
# hostPath:
# path: /var/run/docker.sock