Docker 守护进程配置之使用默认的 cgroup

描述

查看 --cgroup-parent 选项允许设置用于所有容器的默认 cgroup parent。建议如果没有特定用例,则应该保留默认值。

安全出发点

系统管理员可定义容器运行的 cgroup。若系统管理员没有明确定义 cgroup,容器也会在 docker cgroup 下运行。应该监测和确认 cgroup
 的使用情况。通过加到与默认不同的 cgroup,导致不合理地共享资源,从而可能会导致主机的资源被耗尽。

审计方法

ps -ef | grep dockerd

结果判定

确保 ' cgroup-parent ' 参数未设置或者设置为适当的非默认 cgroup。

修复措施

默认设置够用的话,可保留。如果要特别设置非默认的 cgroup,在启动时将 --cgroup-parent 参数传递给 docker 守护进程。
例如:dockerd --cgroup-parent = /basketball

影响

默认值

docker 守护进程使用 docker for fs cgroup driver 和 system.slice for systemd cgroup 驱动程序来启动
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值