Все продолжаю свои изыскания с ИБ, краткий вопрос: Werf не требует

привилегированные режим же для пода?

10 ответов

29 просмотров

Нет

требует как минимум отключить профиль для apparmor ну то есть для безопасника это уже как минимум признак того, что он должен разобраться что конкретно нужно werf'у и создать для него профиль apparmor/selinux

Abix- Автор вопроса
Dmitry Sergeev 🇺🇦
требует как минимум отключить профиль для apparmor...

Вот это и есть самое сложное для них) пока ответ такой - куб менеджет в яндексе, доступ до apparmor не имеем. Хотя вроде все там возможно через daemonset раскатать профиль на ноды и можно использовать его.

Abix
Вот это и есть самое сложное для них) пока ответ т...

имеете ноды под вашим контроллем только контрол плейн под контролем облака то есть по факту небольшой обман =)

Abix- Автор вопроса
Dmitry Sergeev 🇺🇦
имеете ноды под вашим контроллем только контрол пл...

Как же долго с ними и сложно. Я про ИБ. Ой это для них вообще сложно будет 😅 через cloud init.

Abix- Автор вопроса

Боятся дать доступ до mount инструменту который необходим 🧐

Abix- Автор вопроса

Вот и бьюсь уже 2 месяца, пока была инфра:фриз, не мог поднимать вопросы, вчера разморозили 🤪 теперь гуляю.

Похожие вопросы

Обсуждают сегодня

Всем привет. Понимаю, что, наверное, сто раз поднимали эту тему, но по ключевым словам не смог найти. Как передать в values.yaml зависимого хелм-чарта теги образов, собираемых...
Vitalik Petrov
4
@aigrychev, @ilya_lesikov добрый день! а поддерживает ли werf helm xxxx или werf bundle xxxx работу с сабчартами через http-прокси? (сработает ли использование HTTP_PROXY/HTTP...
Сергей Голод
4
Всем привет. Werf v2.10.5 При удалении релиза вместе с неймспейсом (werf dismiss --namespace namespace_name) Сыпятся ошибки ┌ Waiting for resources elimination: namespaces/rel...
Vitalik Petrov
1
Добрый день! Удалил все файлы с переменными из проекта, получил Error: release deploy: process resources: error validating adoptable resources: adoption validation failed: re...
Evgheni Mad
2
Привет! Вопрос про werf helm Приложение деплоится через werf helm upgrade --atomic Иногда(все условия для воспроизведения до конца непонятны, но есть версия, что это происходи...
𝓐𝓵͢͢͢𝓮𝔁 C
2
Всем привет. Сегодня добавили в приложение дополнительный образ nginx, в который докидывается системная статика прям в образ. При деплое бандлами деплоилось 200+ джоб(клиентов...
Владимир Муковоз
6
Добрый день, после перехода с версии 1.2 на 2.10 werf cleanup начал удалять использующиеся теги, и до и после обновления использовались дефолтные политики keepPolicies Подскаж...
Дмитрий
29
Блин а мне как поумнеть ?
Toxin
191
Друзья, добрый день. Прошу подсказать с базовым вопросом по использованию CI переменных gitlab в werf.yaml. Хочу в beforeInstall использовать env переменную с токеном. Мне нуж...
Anton Zol
10
Вопросик не совсем werf. Но вдруг мы подскажите воркэраунд или ещё что-нибудь. Могу ли я как-нибудь в моменте деплоя внутри heml рендера получить хэшсумму файла шаблона (./tem...
Alex Подрябинкин
11
Карта сайта