В Kubernetes v1.37 се появяват режими за права за emptyDir (временен том за запис) и опции за bind mount.

Опциите за bind mount — флагове за монтиране на том в контейнер — позволяват да се зададат noexec, nosuid и nodev. Флагът noexec забранява директното изпълнение на двоични файлове в монтираната файлова система.

И двете възможности са в етап Alpha и изискват да се включат VolumeBindMountOptions и EmptyDirVolumeMode на API сървъра и kubelet. Ако опциите не се зададат, остава предишното стандартно поведение, включително права 0777.

Проверка на твърденията:

  • В Kubernetes v1.37 се появяват режими за права за emptyDir и опции за bind mount. (потвърдено от самата публикация: доказателство; «Kubernetes v1.37 brings important storage security features: emptyDir permission modes and bind mount options.»)
  • Опциите за bind mount позволяват да се зададат noexec, nosuid и nodev. (потвърдено от самата публикация: доказателство; «Supporting noexec , nodev , and nosuid gives users a native way to harden volume mounts to match security benchmarks and policy.»)
  • Флагът noexec забранява директното изпълнение на двоични файлове в монтираната файлова система. (потвърдено от самата публикация: доказателство; «noexec : Do not permit direct execution of any binaries on the mounted filesystem.»)
  • И двете възможности са в етап Alpha и изискват да се включат VolumeBindMountOptions и EmptyDirVolumeMode на API сървъра и kubelet. (потвърдено от самата публикация: доказателство; «Both features are behind Alpha feature gates in Kubernetes v1.37. To use them, enable VolumeBindMountOptions and EmptyDirVolumeMode on the API server and kubelet.»)
  • Ако опциите не се зададат, остава предишното стандартно поведение, включително права 0777. (потвърдено от самата публикация: доказателство; «If you omit bindMountOptions or do not set an emptyDir mode , you get standard default behaviors (like 0777 permissions) exactly as before.»)

Първоизточници:

оценка 72,7 от 100 · вид: издание