【发布时间】:2020-02-01 04:39:36
【问题描述】:
我在这里阅读了这些描述: https://kubernetes.io/docs/concepts/policy/pod-security-policy/#privilege-escalation
我仍然很困惑这些是否相同但相反的设置?例如,在 OpenShift 的 restricted SCC 中,我们将 SETUID 作为 RequiredDropCapabilities 之一。同时,在同一个SCC中,我们有allowPrivilegeEscalation=true。
一个不允许在其他用户下启动进程,而另一个允许启动吗?
这是我在allowPrivilegeEscalation=true 上看到的内容:
这默认为允许,以免破坏 setuid 二进制文件
对于SETUID:
setuid() 设置调用进程的有效用户ID
(来自http://man7.org/linux/man-pages/man2/setuid.2.html)
谁能给我解释一下?
【问题讨论】:
标签: kubernetes openshift okd