安全性-限制Docker组中的用户不要运行特权容器

Docker守护程序以root身份运行.一旦我们将用户添加到Docker组中,他就可以启动任何Docker容器甚至特权容器.这似乎是一个严重的安全问题.

有没有一种方法可以限制Docker组中的某些用户无法运行特权容器?

最佳答案
当前没有方法来限制对特权容器的访问.例如,这就是为什么Fedora放弃了docker组的原因(因为授予docker访问权限实际上就像授予无密码sudo访问一样).

如果要提供“ docker-as-a-service”,则可能要在其前面放置诸如Kubernetes之类的内容,它仅提供对Docker API的间接访问,并且可以配置为允许或拒绝使用特权用户.容器.

相关文章

最近一直在开发Apworks框架的案例代码,同时也在一起修复Apw...
最近每天都在空闲时间努力编写Apworks框架的案例代码WeText。...
在《Kubernetes中分布式存储Rook-Ceph部署快速演练》文章中,...
最近在项目中有涉及到Kubernetes的分布式存储部分的内容,也...
CentOS下Docker与.netcore(一) 之 安装 CentOS下Docker与.ne...
CentOS下Docker与.netcore(一) 之 安装 CentOS下Docker与.ne...