【发布时间】:2020-11-26 22:00:42
【问题描述】:
k8s 文档有一个受限 PodSecurityPolicy 的示例:
https://kubernetes.io/docs/concepts/policy/pod-security-policy/#example-policies
包含以下sn-p:
supplementalGroups:
rule: 'MustRunAs'
ranges:
# Forbid adding the root group.
- min: 1
max: 65535
fsGroup:
rule: 'MustRunAs'
ranges:
# Forbid adding the root group.
- min: 1
max: 65535
我想知道为什么他们使用规则“MustRunAs”而不是“MayRunAs”。
“MustRunAs”的文档说明:“使用第一个范围的最小值作为默认值。”
因此,我的理解是,对于任何容器,supplementalGroup 和 fsGroup 都将默认为 1(如果未在 pod 或容器 securityContext 中另行指定),而如果使用了“MayRunAs”,则不会使用默认的supplementalGroup / fsGroup已分配。
因此,对限制性 PodSecurityPolicy 使用“MayRunAs”而不是“MustRunAs”不是更好吗?
【问题讨论】:
标签: kubernetes podsecuritypolicy