172 похожих чатов

Кто-Нибудь пользуется pod security policy в кубе? Openshift даёт магию в

виде замены юзера на рандомного и нормально хаваются образы, где прописан юзер именной, например, USER kong.
В многих образах прописан такой именной юзер. Как это использовать для куба? Переписывать на номер?

15 ответов

3 просмотра

Это колхоз

Kirill-Garbar Автор вопроса
NM
Это колхоз

Точнее? Что колхоз?

Kirill Garbar
Точнее? Что колхоз?

Весь опенштфт колхоз по мне

Kirill-Garbar Автор вопроса
NM
Весь опенштфт колхоз по мне

Ааа. Ну мне тоже многое не нравится, поэтому едем в EKS. Но тем не менее вопрос остаётся открытым. Либо везде в образах переписывать юзера на номер. Либо делать что-то другое. Прописывать в подах securityContext. Admission Controller из опеншифта как-то нету в простом варианте. Как вообще люди делают?

И в чем проблема в юзере

Kirill-Garbar Автор вопроса
George Gaál
И в чем проблема в юзере

Если в образе указан USER kong, то куб не может его определить как nonroot. Именные юзеры используются часто в opensource образах. Меня интересует как так? Неужели все переписывают юзеров? Как поступают другие?

Я использую, там не рандомный, а минимальный id из диапозона. Например: runAsUser: rule: MustRunAs ranges: - max: 4500 min: 4401 Если в спеке пода не указан будет uid юзера, то контейнер запустится от 4401 uid. А если в спеке пода uid указан, то ему разрешены только с 4401 по 4500

Kirill-Garbar Автор вопроса
Dmitry Sergeev 🇺🇦
Я использую, там не рандомный, а минимальный id из...

Т.е. ты прописываешь securityContext для приложений и норм? Спасибо.

Kirill Garbar
Ааа. Ну мне тоже многое не нравится, поэтому едем ...

а че ты просто доку по psp не прочитаешь? В openshift тот же самый psp используется

Kirill-Garbar Автор вопроса
Dmitry Sergeev 🇺🇦
а че ты просто доку по psp не прочитаешь? В opensh...

В Опеншифт используется admission controller, который сам переписывает user id.

Kirill Garbar
Т.е. ты прописываешь securityContext для приложени...

нет, я там ничего обычно не прописываю. Я на уровне psp это делаю. И применяю для всего namespace например

Kirill Garbar
В Опеншифт используется admission controller, кото...

а зачем? Когда psp это делает из коробки?

Kirill Garbar
Если в образе указан USER kong, то куб не может ег...

Если в образе указан USER kong. То ты в кубе через psp можешь принудительно задать любой другой uid, и для этого даже не надо securityContext добавлять в спеку пода, но можно и через нее сделать тоже

Kirill-Garbar Автор вопроса
Dmitry Sergeev 🇺🇦
Если в образе указан USER kong. То ты в кубе через...

Спасибо. Видимо я в глаза долбился, если это так. Пошёл читать внимательнее

Kirill Garbar
Спасибо. Видимо я в глаза долбился, если это так. ...

ну я так делаю, я тебе пример выше спеки psp дал.

Похожие вопросы

Обсуждают сегодня

Anyone here suffers from unexplained aural migraines, who would be up for talking for a bit? Doesn't *have* to be aural, but I am not asking about headaches, I mean actual mi...
Martin Rys
55
Я тут за тем, чтобы задать вопрос, так как не знаю ассемблер, учу с/с++. Короче, насколько дорога операция перехода в функцию при ее вызове? Дело в том, что в с++ есть макросы...
Максим Рябцев
12
А какие чаты вообще в ходу? Auto aim? И что еше
do you think you're better off alone? А
13
Привет, нужен совет старших товарищей. Есть глобальная переменная var DefaultDataFolder:string; инициализируем DefaultDataFolder:='a:\_OUT\'; есть примитивная процедур...
Max Otto
14
hello friends. Do you know how can I learn getx? I have a software project that I should deliver it up to 5 weeks later and I need to learn firebase too. I will be thankfull
AmirHossein Razavi
15
Доброе время суток! у меня тут иноды закончились. и понял почему по сути кстит, я периодически очищаю постгрес и сентри контайнер: postgres=# DELETE FROM nodestore_node WHER...
Юсиф Насиров
9
Вопрос. Теоретический. Есть список команд. Команды отправляю в обработку некой функции, по очереди. Разные команды могут давать разные результаты после обработки. В зависимос...
Serjone
7
lazarus-3.2.0/gtk, linux патч "имя проекта по умолчанию project1 -> prj" день добрый не нравится "именя проекта по умолчанию" (project1), к.раз приходится переименовывать (н...
livontiy
5
Коллеги, а в чём сейчас хорошо писать на перле, в смысле ide? Пробовал в идее с плагином, подсветка есть, даже какие-то предупреждения есть, но рефакторинга считай нет. Перене...
Дмитрий Петров
9
я не магистр хаскеля, но разве не может лейзи тип конвертнуться в не-лейзи запросив вычисление содержимого прям при инициализации?
deadgnom32 λ madao
100
Карта сайта