【发布时间】:2021-02-20 19:58:55
【问题描述】:
我搜索了AppArmor's wiki 的 wiki,并尝试在 Internet 上搜索“apparmor mount namespace”(或类似名称)。然而,我总是对 AppArmor 如何处理它们持空白,考虑到 OCI 容器在没有挂载命名空间的情况下无法存在,这尤其奇怪。 AppArmor 是否将挂载命名空间纳入任何帐户,还是只是检查传递给某个系统调用的文件名?
如果容器内的进程切换挂载命名空间,AppArmor 是否会注意到,或者它只是挂载命名空间不可知,因为它不关心?例如,如果一个容器进程切换到初始挂载命名空间,我是否可以编写 AppArmor MAC 规则来防止该进程访问敏感的主机文件,而允许访问自己容器内的相同文件?
【问题讨论】:
-
那么你的实际问题是什么?
-
我的问题是了解或知道 AppArmor 架构是否考虑了 Linux 挂载命名空间?
标签: linux linux-namespaces apparmor