代码之家  ›  专栏  ›  技术社区  ›  Ijaz Ahmad

启用默认的secomp和apparmor配置文件,集群级别

  •  1
  • Ijaz Ahmad  · 技术社区  · 7 年前

    把它留给用户不是一种选择。

    1 回复  |  直到 7 年前
        1
  •  3
  •   Rico    7 年前

    已经有了 PodSecurityPolicy 对象,本质上是许可控制器的实现。你可以控制 seccomp apparmor

    例如(如 docs ),请注意注释中的“default”:

    apiVersion: policy/v1beta1
    kind: PodSecurityPolicy
    metadata:
      name: restricted
      annotations:
        seccomp.security.alpha.kubernetes.io/allowedProfileNames: 'docker/default'
        apparmor.security.beta.kubernetes.io/allowedProfileNames: 'runtime/default'
        seccomp.security.alpha.kubernetes.io/defaultProfileName:  'docker/default'
        apparmor.security.beta.kubernetes.io/defaultProfileName:  'runtime/default'
    spec:
    ...
    

    Seccomp 是alpha和 Apparmor 在撰写本文时是beta。

    推荐文章