Size: a a a

Kubernetes — русскоговорящее сообщество

2020 November 16

СХ

Старый Хрыч... in Kubernetes — русскоговорящее сообщество
из-за того что ему потом аутентификацию проходить на прокси и  керберосе
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Старый Хрыч
проблема в том, что мне  надо задать конкретного юзера
по хорошему надо собирать readOnly контейнер, в котором без разницы от какого юзера он запускатся. В том же openshift runAsUser рандомный uid ставит. У меня в кубе на каждый namespace тоже пачка uid'ом замаплена. Если контейнер не запускается от другого uid, пусть прогер переделывает нормально
источник

СХ

Старый Хрыч... in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
по хорошему надо собирать readOnly контейнер, в котором без разницы от какого юзера он запускатся. В том же openshift runAsUser рандомный uid ставит. У меня в кубе на каждый namespace тоже пачка uid'ом замаплена. Если контейнер не запускается от другого uid, пусть прогер переделывает нормально
ну  вот нельзя, безопасники  сказали  конкретного юзера  и аутентификацию на  проксе и  керберосе
источник

СХ

Старый Хрыч... in Kubernetes — русскоговорящее сообщество
спорить с безопасниками дело бесполезное
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Старый Хрыч
ну  вот нельзя, безопасники  сказали  конкретного юзера  и аутентификацию на  проксе и  керберосе
херовые безопасники, раз уж полагаются на юзера в контейнере.
источник

СХ

Старый Хрыч... in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
херовые безопасники, раз уж полагаются на юзера в контейнере.
ну это уже не ко мне
источник

СХ

Старый Хрыч... in Kubernetes — русскоговорящее сообщество
я изменить ничего не могу этого,  вот надо задать конкретного юзера
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Ставь runAsNonRoot: true,  + он запустит от юзера что в Dockerfile указан, но если там указан root,  то он вроде не даст создать pod. - хотя уже не помню
источник

Z

Zorg in Kubernetes — русскоговорящее сообщество
Старый Хрыч
из-за того что ему потом аутентификацию проходить на прокси и  керберосе
RunAsUserName пробовал?
источник

СХ

Старый Хрыч... in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
Ставь runAsNonRoot: true,  + он запустит от юзера что в Dockerfile указан, но если там указан root,  то он вроде не даст создать pod. - хотя уже не помню
ну то есть надо собирать новый образ, и  заводить юзера через докерфайл
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Zorg
RunAsUserName пробовал?
нет такого
источник

СХ

Старый Хрыч... in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
нет такого
есть для win контейнеров
источник

СХ

Старый Хрыч... in Kubernetes — русскоговорящее сообщество
в винде нет uid
источник

AL

Aleksey Lazarev in Kubernetes — русскоговорящее сообщество
Старый Хрыч
есть для win контейнеров
источник

СХ

Старый Хрыч... in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
нет такого
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Старый Хрыч
ну то есть надо собирать новый образ, и  заводить юзера через докерфайл
так если в образе не создан юзер, смысл тогда от его имени запускать приложуху в контейнере? Тогда ты можешь просто указать любой uid через runAsUser он и так запустить приложуху от указанного тобой uid
источник

СХ

Старый Хрыч... in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
так если в образе не создан юзер, смысл тогда от его имени запускать приложуху в контейнере? Тогда ты можешь просто указать любой uid через runAsUser он и так запустить приложуху от указанного тобой uid
смысл в том, что керберос и прокси берут имя юзера
источник

СХ

Старый Хрыч... in Kubernetes — русскоговорящее сообщество
при
environment:
       - USER= "user"
источник

СХ

Старый Хрыч... in Kubernetes — русскоговорящее сообщество
при этом его не нужно указывать в докерфайле
источник

Z

Zorg in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
нет такого
есть для винды. но не факт, что на линуксе. хотя можно попробовать
источник