понимаю, что если выставить:
privileged: true в securityContext то capabilities: drop: [ALL] теряет всякий смысл?
Или может кто-то знает хорошую статью где описывалась бы работа с securityContext, официальная дока довольно скудна в этом плане
да, это реально так. получается что privileged имеет более высокий приоритет по сравнению с дропом капабилити вообще немного странный пример, не могу представить зачем такое использовать, кроме как для эксперимента )
Я пишу security context для openshift и в нем хочется отразить что там нужен privileged но при этом мы будем использовать не все capabilities. Но да, это не будет иметь смысла
можно гранулярно выдавать нужные capability под контейнер
там можно использовать одновременно: - drop - add
ага, но даже проставление всех capabilities не дает возможности делать все операции. Поэтому была идея задействовать: privileged=true drop: all add: a few но в данном случае как я понимаю если выставлено privileged=true то drop уже не имеет смысла
Да, не имеет смысла
А у вас был опыт написания scc для openshift, может быть вы сможете подсказать еще одну вещь
это же аналог psp из кубера? могу только через призму кубера подсказать
В шифте такое делают в крайнем случае.
Обсуждают сегодня