From 35171abc9db764b2f25af94e07733d315a34798a Mon Sep 17 00:00:00 2001 From: Sean Wei Date: Wed, 20 Jul 2022 00:00:40 +0800 Subject: [PATCH] [zh] Update pod-security-standards.md --- .../security/pod-security-standards.md | 70 +++++++++++-------- 1 file changed, 41 insertions(+), 29 deletions(-) diff --git a/content/zh-cn/docs/concepts/security/pod-security-standards.md b/content/zh-cn/docs/concepts/security/pod-security-standards.md index 243bd9529c..22a5f7edcd 100644 --- a/content/zh-cn/docs/concepts/security/pod-security-standards.md +++ b/content/zh-cn/docs/concepts/security/pod-security-standards.md @@ -43,8 +43,6 @@ Pod 安全性标准定义了三种不同的 **策略(Policy)**,以广泛 ## Profile 细节 {#profile-details} @@ -98,10 +96,9 @@ fail validation. 控制(Control) 策略(Policy) - - - HostProcess - + + HostProcess +

Windows Pod 提供了运行 HostProcess 容器 的能力,这使得对 Windows 节点的特权访问成为可能。Baseline 策略中禁止对宿主的特权访问。{{< feature-state for_k8s_version="v1.23" state="beta" >}}

@@ -121,7 +118,7 @@ fail validation. 宿主名字空间 - +

必须禁止共享宿主上的名字空间。

限制的字段

- 宿主端口 @@ -284,7 +280,7 @@ fail validation. - + Seccomp

Seccomp 配置必须不能显式设置为 Unconfined

@@ -304,7 +300,7 @@ fail validation. - Sysctls + Sysctls

Sysctls 可以禁用安全机制或影响宿主上所有容器,因此除了若干“安全”的子集之外,应该被禁止。如果某 sysctl 是受容器或 Pod 的名字空间限制,且与节点上其他 Pod 或进程相隔离,可认为是安全的。

限制的字段

@@ -360,7 +356,7 @@ fail validation. Baseline 策略的所有要求。 - 卷类型 + 卷类型

除了限制 HostPath 卷之外,此类策略还限制可以通过 PersistentVolumes 定义的非核心卷类型。

限制的字段

@@ -382,7 +378,7 @@ fail validation. - 特权提升(v1.8+) + 特权提升(v1.8+)

禁止(通过 SetUID 或 SetGID 文件模式)获得特权提升。

限制的字段

@@ -398,8 +394,8 @@ fail validation. - 以非 root 账号运行 - + 以非 root 账号运行 +

容器必须以非 root 账号运行。

限制的字段

- 如果 Pod 级别的 spec.securityContext.seccompProfile.type 已设置得当,容器级别的安全上下文字段可以为 未定义/nil。反而言之,如果 所有的 容器级别的安全上下文字段已设置,则 Pod 级别的字段可为 未定义/nil。 + + 如果 Pod 级别的 spec.securityContext.seccompProfile.type + 已设置得当,容器级别的安全上下文字段可以为未定义/nil。 + 反之如果 所有的 容器级别的安全上下文字段已设置, + 则 Pod 级别的字段可为 未定义/nil - - + + 权能(v1.22+) - +

- 容器必须弃用 ALL 权能,并且只允许添加 NET_BIND_SERVICE 权能。 + + 容器必须弃用 ALL 权能,并且只允许添加 + NET_BIND_SERVICE 权能。

限制的字段