【问题标题】:set the readOnlyRootFilesystem flag to 'true' on the security context of the container's spec在容器规范的安全上下文中将 readOnlyRootFilesystem 标志设置为“true”
【发布时间】:2023-02-07 03:10:40
【问题描述】:

对于容器,我们遇到了漏洞问题。要解决这个问题,我们需要启用将 readOnlyRootFilesystem 标志设置为“true”。但是当我们将这个标志设置为 true 时,所有容器都开始失败。任何人都可以在这里帮助我吗?

【问题讨论】:

    标签: kubernetes containers azure-aks


    【解决方案1】:

    首先,了解您的应用程序在根文件系统上写入的原因、方式和内容。

    如果您使用 Deployment 资源,您的应用程序应该是无状态的(如果您愿意,也可以是有状态的)。 如果它需要写入一些东西,最好使用其他资源,例如 StatefulSet,并将 Persistent Volume Claim 或 Volume 挂载到您的 POD/容器需要写入权限的位置。

    如果您的应用程序需要写入权限才能将日志写入日志文件,最好将其重定向到标准输出或添加一个 k8s 空目录(也称为临时存储)并将这些日志文件重定向到这个空目录。

    文档:

    【讨论】:

      猜你喜欢
      • 2011-11-25
      • 2014-10-19
      • 2013-01-12
      • 2018-04-28
      • 2017-09-11
      • 2015-02-08
      • 2022-01-07
      • 2021-02-16
      • 2020-04-18
      相关资源
      最近更新 更多