【发布时间】:2020-11-26 22:16:25
【问题描述】:
K8s 文档中有一个受限 PodSecurityPolicy 的示例:
https://kubernetes.io/docs/concepts/policy/pod-security-policy/#example-policies
它限制 'supplementalGroups' 和 'fsGroup' 但不限制 'runAsGroup'
supplementalGroups:
rule: 'MustRunAs'
ranges:
# Forbid adding the root group.
- min: 1
max: 65535
fsGroup:
rule: 'MustRunAs'
ranges:
# Forbid adding the root group.
- min: 1
max: 65535
因此它允许securityContext中的容器指定id为0的根组。这不是问题吗?不应该如下
runAsGroup:
rule: 'MustRunAs'
ranges:
# Forbid adding the root group.
- min: 1
max: 65535
被添加到限制性 PodSecruityPolicy 中?
【问题讨论】:
标签: kubernetes podsecuritypolicy