виде замены юзера на рандомного и нормально хаваются образы, где прописан юзер именной, например, USER kong.
В многих образах прописан такой именной юзер. Как это использовать для куба? Переписывать на номер?
Это колхоз
Точнее? Что колхоз?
Весь опенштфт колхоз по мне
Ааа. Ну мне тоже многое не нравится, поэтому едем в EKS. Но тем не менее вопрос остаётся открытым. Либо везде в образах переписывать юзера на номер. Либо делать что-то другое. Прописывать в подах securityContext. Admission Controller из опеншифта как-то нету в простом варианте. Как вообще люди делают?
И в чем проблема в юзере
Если в образе указан USER kong, то куб не может его определить как nonroot. Именные юзеры используются часто в opensource образах. Меня интересует как так? Неужели все переписывают юзеров? Как поступают другие?
Я использую, там не рандомный, а минимальный id из диапозона. Например: runAsUser: rule: MustRunAs ranges: - max: 4500 min: 4401 Если в спеке пода не указан будет uid юзера, то контейнер запустится от 4401 uid. А если в спеке пода uid указан, то ему разрешены только с 4401 по 4500
Т.е. ты прописываешь securityContext для приложений и норм? Спасибо.
а че ты просто доку по psp не прочитаешь? В openshift тот же самый psp используется
В Опеншифт используется admission controller, который сам переписывает user id.
нет, я там ничего обычно не прописываю. Я на уровне psp это делаю. И применяю для всего namespace например
а зачем? Когда psp это делает из коробки?
Если в образе указан USER kong. То ты в кубе через psp можешь принудительно задать любой другой uid, и для этого даже не надо securityContext добавлять в спеку пода, но можно и через нее сделать тоже
Спасибо. Видимо я в глаза долбился, если это так. Пошёл читать внимательнее
ну я так делаю, я тебе пример выше спеки psp дал.
Обсуждают сегодня