Score:1

ป้องกันไม่ให้คอนเทนเนอร์ UID 0 เรียกใช้ Kubernetes

ธง cn

ตามเนื้อผ้าฉันจะป้องกันไม่ให้คอนเทนเนอร์ root/UID 0 ทำงานใน kubernetes โดยใช้นโยบายความปลอดภัยของพ็อด อย่างไรก็ตาม ดูเหมือนว่าใน 1.21 PSPs จะถูกเลิกใช้แล้ว มีวิธีอื่นที่แนะนำเพื่อป้องกันไม่ให้ทำงานในระดับคลัสเตอร์หรือไม่

in flag
คุณอ่าน[บล็อกโพสต์ที่มีประโยชน์ของพวกเขา](https://kubernetes.io/blog/2021/04/06/podsecuritypolicy-deprecation-past-current-and-future/#what-does-this-mean-for -คุณ) ที่พวกเขาอ้างว่าใช้ OPA Gatekeeper เพื่อบังคับใช้นโยบายทั่วทั้งคลัสเตอร์อย่างนั้นหรือ
Score:0
ธง cn

ตามที่ความคิดเห็นของ @mdaniel แนะนำ มันคุ้มค่าที่จะอ่าน การเลิกใช้ PodSecurityPolicy: อดีต ปัจจุบัน และอนาคต บทความ ซึ่งคุณจะพบว่าทีม Kubernetes แนะนำให้ใช้ ห้องสมุดนโยบายผู้รักษาประตู สำหรับกฎการผูกมัดที่ซับซ้อน

สำหรับรายละเอียดเพิ่มเติม ฉันขอแนะนำให้อ่าน:

คุณสามารถ ตั้งค่า Gatekeeper ในระดับคลัสเตอร์:

  • ขอบเขต ยอมรับ *, กลุ่ม, หรือ เนมสเปซ ซึ่งจะกำหนดว่าทรัพยากรที่มีขอบเขตคลัสเตอร์และ/หรือเนมสเปซที่กำหนดนั้นถูกเลือกหรือไม่ (ค่าเริ่มต้นเป็น *)

สำหรับการใช้งานของคุณ คุณอาจจะพบว่า ข้อ จำกัด ของผู้รักษาประตู ผู้ใช้ เพื่อเป็นประโยชน์ ตรวจสอบตัวอย่างใน โฟลเดอร์ตัวอย่าง.

Wytrzymały Wiktor avatar
it flag
สวัสดี @thewire247 คุณจัดการเพื่อให้มันใช้งานได้แล้วหรือยัง?
thewire247 avatar
cn flag
ขณะนี้กำลังดูนโยบายที่ถูกต้องเพื่อใช้ในการบังคับใช้ จะอัปเดตถ้าฉันไปถึงไหน

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา