Кажется, я в конце концов наткнулся на ответ на свой вопрос.
Проверка scc показывает список пользователей, у которых есть scc.
oc edit scc privileged
...
kind: SecurityContextConstraints
metadata:
...
name: privileged
...
users:
- system:admin
- system:serviceaccount: SA_NAME1
- system:serviceaccount: SA_NAME2
- ...
Что происходит при добавлении привилегированной учетной записи (пользователя или sa), кажется, что на самом деле происходит обратное, пользователь / sa добавляется в scc.