gpt4 book ai didi

docker - Seccomp 和 Capabilities wrt Docker 环境有什么区别?

转载 作者:行者123 更新时间:2023-12-02 19:24:17 24 4
gpt4 key购买 nike

我想限制一个进程(在 docker 容器中运行)执行某些功能 - 我有 2 个选项,要么限制它的功能,要么我使用 seccomp 配置文件。

我的问题是在什么情况下选择哪个选项?我对这个领域比较陌生,所以非常欢迎简单的解释。

最佳答案

基本上,seccomp提供比 Linux 更细粒度的控制 capabilities .

如果您计划旋转多个容器并且想要避免复制添加/删除功能,seccomp可以是更快的解决方案(DRY 原则)。

虽然,如果您只需要(原文如此)绑定(bind)到主机网络,您可以使用 NET_ADMIN无需写下整个 seccomp 的功能轮廓。

关于docker - Seccomp 和 Capabilities wrt Docker 环境有什么区别?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/57545593/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com