【问题标题】:Kubernetes: security context and IPC_LOCK capabilityKubernetes:安全上下文和 IPC_LOCK 能力
【发布时间】:2019-01-14 10:16:15
【问题描述】:

我正在尝试安装需要IPC_LOCK 功能的 helm 包。所以,我收到了这条消息:

错误创建:pod“pod ...”被禁止:无法验证任何安全上下文约束:[capabilities.add:无效值:“IPC_LOCK”:可能无法添加功能capabilities.add:无效值:“ IPC_LOCK": 不能添加能力]

你可以看到DeploymentConfighere

我正在使用 Helm 图表安装 Vault,因此无法更改 DeploymentConfig

我想获得它的唯一方法是使用带有scc 关联的服务帐户,允许它执行容器。

我该如何解决?

【问题讨论】:

    标签: kubernetes openshift


    【解决方案1】:

    我还没有研究过保险库,所以我的答案可能不准确。

    但我认为您可以删除该功能并在保险库配置中禁用 m_lock。 https://www.vaultproject.io/docs/configuration/index.html#disable_mlock

    话虽如此,我认为 kubernetes 无论如何都不支持内存交换(需要有人验证这一点),因此可能不需要对 mlock 的系统调用。

    【讨论】:

    • 我的问题是如何创建能够运行此容器的用户或服务帐户。由于是舵图,我无法更改DeployConfig
    • 我明白了。是的,使用 openshift 的方法是通过 serviceaccount 和 scc 特权 pod。不过对openshift不太熟悉。 .我刚刚在保险库中遇到了这个 github 问题。 github.com/coreos/vault-operator/issues/311。无论如何,您始终可以执行 helm fetch 来获取图表并自己更新图表。
    猜你喜欢
    • 2021-12-14
    • 2019-05-29
    • 1970-01-01
    • 2018-07-10
    • 2018-04-25
    • 2020-01-27
    • 1970-01-01
    • 2020-12-31
    • 1970-01-01
    相关资源
    最近更新 更多