Read RKE2 server credentials, containerd, and embedded etcd state as root.
rke2.etcd_healthrke2.etcd_snapshot_listrke2.certificate_checkrke2.crictl_psrke2.crictl_podsrke2.crictl_images
Run the Emisar service as root
sudo install -d -m 0755 /etc/systemd/system/emisar.service.d printf '%s\n' '[Service]' 'User=root' 'Group=root' | sudo tee /etc/systemd/system/emisar.service.d/10-rke2-host-access.conf >/dev/null sudo systemctl daemon-reload sudo systemctl restart emisar
test "$(systemctl show emisar --property=User --value)" = root
Impact: Every Emisar action on this runner executes as root. These actions can read the RKE2 server's client keys and control its container runtime despite being read-only.