在GKE 1.27集群中启用Kong Gateway的PodSecurityPolicy遇API错误求助
解决GKE 1.27集群中Kong Helm Chart启用PodSecurityPolicy失败的问题
问题原因
GKE 1.27版本已完全移除policy/v1beta1 API组,而Kong Helm Chart启用PodSecurityPolicy(PSP)时依赖该旧版本API。PSP早在Kubernetes 1.21版本被废弃,1.25版本完全移除,因此GKE 1.27不再支持该功能,直接导致Helm升级或安装失败。
解决方案
禁用Kong Helm Chart的PSP配置
编辑values.yaml文件,将PSP相关配置设为禁用:podSecurityPolicy: enabled: false重新执行Helm升级命令:
helm upgrade kong kong/kong -f values.yaml使用Pod Security Standards(PSS)+ Pod Security Admission(PSA)替代PSP
GKE 1.27推荐使用Kubernetes原生的PSS和PSA实现Pod安全管控:- 确定Kong所在命名空间需要的安全级别(可选
privileged、baseline、restricted) - 为目标命名空间添加PSS标签:
kubectl label namespace <kong-namespace> pod-security.kubernetes.io/enforce=restricted kubectl label namespace <kong-namespace> pod-security.kubernetes.io/warn=restricted kubectl label namespace <kong-namespace> pod-security.kubernetes.io/audit=restricted - 调整Kong的
values.yaml配置,确保Pod参数符合所选安全标准(比如权限设置、挂载配置等)
- 确定Kong所在命名空间需要的安全级别(可选
自定义策略管控(可选)
如果需要更灵活的安全策略,可以使用OPA Gatekeeper这类第三方工具实现类似PSP的自定义规则。
内容的提问来源于stack exchange,提问作者user22958110
相关产品推荐
相关产品推荐

