chore: update
This commit is contained in:
@@ -28,6 +28,14 @@ spec:
|
||||
- effect: NoSchedule
|
||||
key: node-role.kubernetes.io/control-plane
|
||||
operator: Exists
|
||||
# Niveau pod : s'applique à tous les containers (ici un seul).
|
||||
securityContext:
|
||||
runAsNonRoot: true
|
||||
runAsUser: 101
|
||||
runAsGroup: 101
|
||||
fsGroup: 101
|
||||
seccompProfile:
|
||||
type: RuntimeDefault
|
||||
containers:
|
||||
- name: beszel-agent
|
||||
image: henrygd/beszel-agent:latest
|
||||
@@ -45,6 +53,10 @@ spec:
|
||||
volumeMounts:
|
||||
- name: data
|
||||
mountPath: /var/lib/beszel-agent
|
||||
# Filet de sécurité pour readOnlyRootFilesystem : couvre d'éventuelles
|
||||
# écritures temporaires (non documentées) sans réouvrir tout le rootfs.
|
||||
- name: tmp
|
||||
mountPath: /tmp
|
||||
resources:
|
||||
requests:
|
||||
cpu: 10m
|
||||
@@ -52,11 +64,25 @@ spec:
|
||||
limits:
|
||||
cpu: 50m
|
||||
memory: 32Mi
|
||||
securityContext:
|
||||
allowPrivilegeEscalation: false
|
||||
capabilities:
|
||||
drop: [ALL]
|
||||
# Inféré (pas de doc officielle confirmant l'absence d'écriture
|
||||
# ailleurs) : le seul chemin persistant documenté par le projet
|
||||
# est /var/lib/beszel-agent (déjà monté ci-dessous), ce qui
|
||||
# suggère que c'est le seul état écrit sur disque (ex. clé hôte
|
||||
# SSH). À VÉRIFIER après rollout (kubectl logs -n monitoring
|
||||
# -l app=beszel-agent) — si le pod crash-loop ou que le Hub ne
|
||||
# voit plus l'agent, repasser cette valeur à false.
|
||||
readOnlyRootFilesystem: true
|
||||
volumes:
|
||||
- name: data
|
||||
hostPath:
|
||||
path: /var/lib/beszel-agent
|
||||
type: DirectoryOrCreate
|
||||
- name: tmp
|
||||
emptyDir: {}
|
||||
# - name: docker-sock
|
||||
# hostPath:
|
||||
# path: /var/run/docker.sock
|
||||
|
||||
Reference in New Issue
Block a user