【发布时间】:2019-01-15 15:00:57
【问题描述】:
我想知道定义用户角色以分配给 Pod 和容器中的安全上下文的最佳方法是什么?
不建议以root用户身份授予用户,据我所知,如果用户的角色过于强大,那么当它将文件写入节点卷时以及下次部署新容器时,我们可能没有足够的权限删除强大用户写入容器中的文件的权限。
特别是,在 google Kubernetes 中,我想避免以下情况,例如在 docker 环境中部署应用程序时: 当 A 通过运行 docker 部署应用程序时: docker run ... 如果容器内的进程由比 A 更强大的用户 B 运行,那么 A 可能无法删除 B 写入的文件。 不确定这种情况是否会发生在 google K8S 中
一段时间后,我认为提到的场景在 K8S 中不会发生。 K8S 在重新部署、更新 pod 时会通过其内部机制来管理容器资源
【问题讨论】: