172 похожих чатов

Привет всем. Подскажите, я правильно понимаю, что если я хочу

в кубернетесе выполнять контейнер от обычного пользователя через RunAsUser и при этом чтобы основной процесс в контейнере мог биндить порты ниже 1024 (иметь NET_BIND_SERVICE или NET_ADMIN capabilities) то так не получится?

8 ответов

7 просмотров

выдай нужные привелегии в манифесте и всё будет хорошо.

Semyon-Gerasimov Автор вопроса
Vasiliy Romaneev
выдай нужные привелегии в манифесте и всё будет хо...

Скажите, пожалуйста, что именно вы имеете ввиду под "привилегии в манифесте". Насколько я читаю доку (https://kubernetes.io/docs/tasks/configure-pod-container/security-context/#set-the-security-context-for-a-pod) в манифесте можно указать securityContext в котором перечислить: - Linux Capabilities - SELinux labels - Seccomp Profile - флаг allowPrivilegeEscalation Что из этого вы имеете ввиду под "привилегиями"? Или что-то совсем другое?

Semyon Gerasimov
Скажите, пожалуйста, что именно вы имеете ввиду по...

Я не разбираюсь в этом, но используя перевод я бы выбрал privilegeescalation

Semyon Gerasimov
Скажите, пожалуйста, что именно вы имеете ввиду по...

apiVersion: v1 kind: Pod metadata: name: security-context-demo-4 spec: containers: - name: sec-ctx-4 securityContext: capabilities: add: ["NET_BIND_SERVICE"]

Semyon-Gerasimov Автор вопроса
Vasiliy Angapov
apiVersion: v1 kind: Pod metadata: name: securit...

Спасибо за ответ. Работает так, но не работает, если указывать еще и RunAsUser. Надо не из под рута запускать контейнер.

помимо решения проблемы с портом <1024, можно ещё попробовать использовать порт >1024

Semyon Gerasimov
Скажите, пожалуйста, что именно вы имеете ввиду по...

я про то, что контейнеру можно выдать "NET_BIND_SERVICE или NET_ADMIN capabilities".

Похожие вопросы

Обсуждают сегодня

Всем привет! Имеется функция: function IsValidChar(ch: UTF8Char): Boolean; var i: Integer; ValidChars: AnsiString; begin ValidChars := 'abcdefghijklmnopqrstuvwxyzABCDE...
Евгений
44
> Копаем глубже > Следующий момент был, когда я спросил его, знает ли он JavaScript. Он ответил, что его учили работать с C#. Я тоже в университете писал на C#, но даже там мн...
Oleg Volkov
4
И никого не интересует какие пакеты кто использует. ((% Заходишь на сайт симфони и видишь поддержку Украины - по законам РФ это ж экстремизм. Только никто не отказывается от с...
Am Ambrion
11
лучше скажите, причём тут паскаль?
Alexey Kulakov
36
Чтобы перехватить все нажимания буков на форме, надо хук ставить? Пробовал на форме ОнКейДаун, оно ловит клаву если фокус не на компоненте с вводом текста
Serjone
15
Но, может, есть уже проверенная? Наши требования такие: 1. Сообщения должны приходить из Инста в CRM оду 2. Должна быть возможность подключить несколько экаунтов Инстаграм. Р...
Alexander Sharoiko MSE / Александр Шаройко
7
Народ! Впервые клиенту пришло письмо от РКН, у вас, дескать, есть яндекс метрика, а нигде не написано, что вы ее юзаете. Никто не сталкивался?
Sasha Beep
14
Всем привет! вывожу на общей стр дочерние ресурсыв каждом ресурсе галерея, и первая фотка должна выводиться на общей [!DocLister? &prepare=photo !]
Alekso
12
А можно вопрос? Мне сегодня сказали что у меня функция (которая просто заполняет массив значениями) не правильная void Full(double * arr, int n) { for (int i = 0; i < n; i...
† C E †
7
Добрый вечер. Хочу чтобы у меня в классе поле было функцией, которая возвращает строку. Делаю так: interface ... TGetOutPath = function : String of object; ... protec...
Kirill Filippenok
12
Карта сайта