主机安全配置之只有受信任的用户才能控制 Docker 守护进程

描述

Docker 守护进程需要 'root' 权限。对于添加到 'docker' 组的用户被提供了拥有完整的 'root' 访问权限。

安全出发点

Docker 允许在 Docker 主机和访客容器之间共享目录,而不会限制容器的访问权限。这意味着可以启动容器并将主机上的 / 目录映射到容器。容器能够不受任何限制地更改主机文件系统。简而言之,这意味着只需作为 'docker' 组的成员即可获得较高的权限,然后在主机上启动具有映射 / 目录的容器。

审计方法

在 Docker 主机上执行以下命令,并确保只有可信用户是 docker 组的成员。
getent group docker

结果判定

判断是否必须要加入 docker 组的用户

修复措施

从 'docker' 组中删除任何不受信任的用户。另外,请勿在主机上创建敏感目录到容器卷的映射。

影响

作为普通用户构建和执行容器的权限将受到限制

默认值

不适用
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值