Простыми словами
Например, политика не допускает Pod без resource limits и запрещает запуск контейнера с privileged=true. Поэтому правило проверяют ещё на этапе проектирования - иначе одна удобная лазейка может превратиться в доступ, которого у пользователя или процесса быть не должно.
Пример при разработке
Политика не допускает Pod без resource limits и запрещает запуск контейнера с privileged=true.
Это редакционный пример применения, а не часть определения или доказательство концепции.Формальное определение
Admission control проверяет и при необходимости изменяет запрос к API до сохранения объекта в кластере.
Механизм действия
После аутентификации и авторизации admission plugins и webhooks выполняют mutation и validation перед записью.
Пример в работе
Внедрить «Допуск изменений в кластер» как формальную настройку, не проверив сценарий отказа и ограничение: Недоступный webhook может блокировать деплой; политики требуют версионирования и отказоустойчивости.
Применять «Допуск изменений в кластер» только для заявленной цели, проверять поведение на реальном контуре и сохранять наблюдаемый критерий результата.
Ограничения
Недоступный webhook может блокировать деплой; политики требуют версионирования и отказоустойчивости.
Источник
Kubernetes Documentation, “Admission Control in Kubernetes”, 2026.