【发布时间】:2023-02-07 03:10:40
【问题描述】:
对于容器,我们遇到了漏洞问题。要解决这个问题,我们需要启用将 readOnlyRootFilesystem 标志设置为“true”。但是当我们将这个标志设置为 true 时,所有容器都开始失败。任何人都可以在这里帮助我吗?
【问题讨论】:
标签: kubernetes containers azure-aks
对于容器,我们遇到了漏洞问题。要解决这个问题,我们需要启用将 readOnlyRootFilesystem 标志设置为“true”。但是当我们将这个标志设置为 true 时,所有容器都开始失败。任何人都可以在这里帮助我吗?
【问题讨论】:
标签: kubernetes containers azure-aks
首先,了解您的应用程序在根文件系统上写入的原因、方式和内容。
如果您使用 Deployment 资源,您的应用程序应该是无状态的(如果您愿意,也可以是有状态的)。 如果它需要写入一些东西,最好使用其他资源,例如 StatefulSet,并将 Persistent Volume Claim 或 Volume 挂载到您的 POD/容器需要写入权限的位置。
如果您的应用程序需要写入权限才能将日志写入日志文件,最好将其重定向到标准输出或添加一个 k8s 空目录(也称为临时存储)并将这些日志文件重定向到这个空目录。
文档:
【讨论】: