【问题标题】:Why does the k8s example restricted PodSecurityPolicy not restricting RunAsGroup?为什么 k8s 示例限制 PodSecurityPolicy 不限制 RunAsGroup?
【发布时间】:2020-11-26 22:16:25
【问题描述】:

K8s 文档中有一个受限 PodSecurityPolicy 的示例:

https://kubernetes.io/docs/concepts/policy/pod-security-policy/#example-policies

它限制 'supplementalGroups' 和 'fsGroup' 但不限制 'runAsGroup'

  supplementalGroups:
    rule: 'MustRunAs'
    ranges:
      # Forbid adding the root group.
      - min: 1
        max: 65535
  fsGroup:
    rule: 'MustRunAs'
    ranges:
      # Forbid adding the root group.
      - min: 1
        max: 65535

因此它允许securityContext中的容器指定id为0的根组。这不是问题吗?不应该如下

  runAsGroup:
    rule: 'MustRunAs'
    ranges:
      # Forbid adding the root group.
      - min: 1
        max: 65535

被添加到限制性 PodSecruityPolicy 中?

【问题讨论】:

    标签: kubernetes podsecuritypolicy


    【解决方案1】:

    不应该将以下内容...添加到限制性 PodSecruityPolicy 中吗?

    这是一个限制您的primary group 的选项,如果您没有它,那么您的主要组将不会受到限制。所以基本上,Pod 仍然可以作为 root Group: 0 运行容器。

    supplementalGroups 表示除了主要组(辅助组)之外添加到用户的任何其他组。在 *nix 系统中?️ 您可以让进程以属于 primary group and a set of limited secondary groups 的方式运行。

    ✌️

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2021-09-25
      • 1970-01-01
      • 1970-01-01
      • 2014-11-29
      • 2020-11-26
      • 2020-12-04
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多