Skip to main content
Tekton Pipelines provides extensive configuration options through ConfigMaps in the tekton-pipelines namespace. This guide covers all available configuration options.

ConfigMap Overview

Tekton Pipelines uses the following ConfigMaps for configuration:
  • config-defaults - Default values for TaskRuns and PipelineRuns
  • feature-flags - Feature gates and experimental features
  • config-events - CloudEvents configuration
  • config-observability - Metrics and observability settings
  • config-spire - SPIRE security configuration
  • config-leader-election-controller - Leader election settings
  • config-wait-exponential-backoff - Retry backoff configuration

Default Configuration (config-defaults)

The config-defaults ConfigMap controls default values for TaskRuns and PipelineRuns.

Timeout Settings

string
default:"60"
Default timeout in minutes for TaskRuns and PipelineRuns when none is specified.
duration
Duration to wait before declaring failure when image pull fails with imagePullBackOff. Setting to "0" enables fail-fast behavior.

Service Account

string
default:"default"
Default service account name for TaskRuns and PipelineRuns when none is specified.

Pod Template

string
Default pod template applied to all TaskRun pods. Can include node selectors, tolerations, and other pod specifications.
string
Default pod template for affinity assistant pods.

Workspace Configuration

string
Default workspace binding for workspaces declared by Tasks but not provided by TaskRuns.

Matrix Configuration

string
default:"256"
Maximum number of parameter combinations in a Matrix that can be used to fan out a PipelineTask.

Environment Variables

string
Comma-separated list of environment variables that cannot be overridden by podTemplate.

Labels

string
default:"tekton-pipelines"
Default value for the app.kubernetes.io/managed-by label applied to all pods created for TaskRuns.

Resolver Configuration

string
Default resolver type to use in the cluster (e.g., git, bundles, hub, cluster).
duration
Maximum duration for the resolution controller before timing out.

Results Configuration

duration
default:"100ms"
Polling interval for the sidecar log results container. Controls how frequently the sidecar checks for step completion files.Lower values (e.g., 10ms) increase responsiveness but may increase CPU usage. Higher values (e.g., 1s) reduce resource usage but may delay result collection.
Only applicable when using the sidecar-logs approach for results.

Step Reference Concurrency

string
default:"5"
Maximum number of concurrent goroutines for resolving step references. Prevents overwhelming remote servers when TaskRuns contain many steps referencing StepActions.

Resource Requirements

string
Default resource requirements for containers created by the controller.

Feature Flags (feature-flags)

The feature-flags ConfigMap controls experimental and beta features.

API Fields

string
default:"beta"
Determines which gated features are enabled. Acceptable values: stable, beta, alpha.

Affinity and Scheduling

string
default:"workspaces"
Determines how PipelineRun pods are scheduled with Affinity Assistant.
  • workspaces - Schedule TaskRuns sharing PVC-based workspace to same node
  • pipelineruns - Schedule all TaskRuns in a PipelineRun to same node
  • isolate-pipelinerun - Schedule to same node, only one PipelineRun per node
  • disabled - No coschedule policy

Sidecar Configuration

boolean
default:"true"
Wait for sidecar containers to be running before starting the first step.Setting to false allows immediate step execution but may cause issues with Tasks using sidecars.
boolean
default:"true"
Whether the cluster uses injected sidecars (e.g., Istio). Setting to false can decrease TaskRun startup time.
boolean
default:"false"
Enable native Kubernetes sidecar support. Requires Kubernetes v1.29 or greater.

Credentials and Authentication

boolean
default:"false"
Disable Tekton’s built-in credential initialization. When enabled, use Workspaces to mount credentials from Secrets.
boolean
default:"false"
Require Git SSH Secrets to include a known_hosts field for server key validation.

OCI Bundles

boolean
default:"false"
Enable Tekton OCI bundle usage, allowing bundle field in taskRef and pipelineRef.

Results

string
default:"termination-message"
Method for extracting results from tasks.
  • termination-message - Use container termination message (4096 byte limit)
  • sidecar-logs - Use sidecar logs (configurable limit, beta feature)
string
Maximum size in bytes for each result when using sidecar-logs. Cannot exceed 1.5MB (CRD size limit).

Security

boolean
default:"false"
Set security context for containers injected by Tekton. Required for running in namespaces with restricted pod security standards.
Not supported in all Kubernetes implementations (e.g., OpenShift).
boolean
default:"false"
Enable readOnlyRootFilesystem in security context. Requires set-security-context to be enabled.
Does not work on Windows platforms.
string
default:"ignore"
Policy when no matching verification policies are found.
  • fail - Fail TaskRun/PipelineRun if no matching policies found
  • warn - Skip verification and log warning
  • ignore - Skip verification silently
string
default:"none"
Configure non-falsifiable provenance support.
  • spire - Use SPIRE for non-falsifiable provenance (experimental)
  • none - No non-falsifiable provenance

CloudEvents

boolean
default:"false"
Enable CloudEvents for CustomRuns and Runs when a CloudEvents sink is configured.

Provenance

boolean
default:"true"
Populate the provenance field in TaskRun and PipelineRun status with metadata about resources used.

Advanced Features

boolean
default:"false"
Keep pods running when TaskRuns are cancelled, allowing log examination.
boolean
default:"false"
Enable CEL (Common Expression Language) evaluation in WhenExpressions.
boolean
default:"false"
Enable built-in parameter input validation via parameter enums.
string
default:""
Prevent users from creating embedded spec TaskRuns or PipelineRuns. Comma-separated list of resource types.
boolean
default:"false"
Enable concise resolver syntax for referencing remote resources.
boolean
default:"true"
Enable StepActions feature (stable feature, cannot be disabled).
boolean
default:"false"
Enable the use of Artifacts in Steps (preview mode, not yet implemented).

Retry Configuration

boolean
default:"false"
Enable exponential backoff retry strategy for TaskRun and CustomRun creation on webhook timeouts.
Configure backoff parameters in the config-wait-exponential-backoff ConfigMap.

Exponential Backoff Configuration (config-wait-exponential-backoff)

When enable-wait-exponential-backoff is enabled, customize retry behavior:
duration
default:"10s"
Initial duration before the first retry.
string
default:"2.0"
Factor by which duration increases after each retry.
string
default:"0.0"
Jitter factor for randomizing retry intervals (0.0 = no jitter, 0.2 = up to 20% additional wait).
string
default:"5"
Number of backoff steps (retry attempts).
duration
default:"60s"
Maximum duration between retries.

Remote Resolvers Configuration

Four remote resolvers are enabled by default and can be disabled in the resolvers-feature-flags ConfigMap:

Registry Certificate Configuration

For private registries with self-signed certificates:
The SSL_CERT_DIR is set to /etc/ssl/certs by default. If your cert is not in the default directory, configure it using this ConfigMap.

Complete Configuration Example