From 630bef1e4dc3a0d3bd84991cfabc87b8d772cc23 Mon Sep 17 00:00:00 2001 From: Mengjiao Liu Date: Sat, 7 May 2022 18:26:13 +0800 Subject: [PATCH] [zh]Sync ephemeral-volumes.md --- .../concepts/storage/ephemeral-volumes.md | 68 +++++++------------ 1 file changed, 23 insertions(+), 45 deletions(-) diff --git a/content/zh/docs/concepts/storage/ephemeral-volumes.md b/content/zh/docs/concepts/storage/ephemeral-volumes.md index fde93e070b..f92c561bdb 100644 --- a/content/zh/docs/concepts/storage/ephemeral-volumes.md +++ b/content/zh/docs/concepts/storage/ephemeral-volumes.md @@ -55,7 +55,7 @@ _临时卷_ 就是为此类用例设计的。因为卷会遵从 Pod 的生命周 Ephemeral volumes are specified _inline_ in the Pod spec, which simplifies application deployment and management. --> -临时卷在 Pod 规范中以 _内联_ 方式定义,这简化了应用程序的部署和管理。 +临时卷在 Pod 规约中以 _内联_ 方式定义,这简化了应用程序的部署和管理。 ### CSI 驱动程序限制 {#csi-driver-restrictions} -{{< feature-state for_k8s_version="v1.21" state="deprecated" >}} +CSI 临时卷允许用户直接向 CSI 驱动程序提供 `volumeAttributes`,它会作为 Pod 规约的一部分。 +允许 `volumeAttributes` 的 CSI 驱动程序通常仅限于管理员使用,不适合在内联临时卷中使用。 +例如,通常在 StorageClass 中定义的参数不应通过使用内联临时卷向用户公开。 作为一个集群管理员,你可以使用 [PodSecurityPolicy](/zh/docs/concepts/security/pod-security-policy/) @@ -226,28 +232,15 @@ As a cluster administrator, you can use a [PodSecurityPolicy](/docs/concepts/sec 指定。 - -{{< note >}} -PodSecurityPolicy 已弃用,并将在 Kubernetes v1.25 版本中移除。 -{{< /note >}} - - - - -{{< note >}} -CSI 临时卷仅有 CSI 驱动程序的一个子集支持。 -Kubernetes CSI [驱动列表](https://kubernetes-csi.github.io/docs/drivers.html)显示了哪些驱动程序支持临时卷。 -{{< /note >}} +如果集群管理员需要限制 CSI 驱动程序在 Pod 规约中被作为内联卷使用,可以这样做: +- 从 CSIDriver 规约的 `volumeLifecycleModes` 中删除 `Ephemeral`,这可以防止驱动程序被用作内联临时卷。 +- 使用[准入 Webhook](/zh/docs/reference/access-authn-authz/extensible-admission-controllers/) + 来限制如何使用此驱动程序。 启用 GenericEphemeralVolume 特性会导致那些没有 PVCs 创建权限的用户, 在创建 Pods 时,被允许间接的创建 PVCs。 集群管理员必须意识到这一点。 -如果这不符合他们的安全模型,他们有如下选择: - - -- 通过特性门控显式禁用该特性。 -- 使用一个[准入 Webhook](/zh/docs/reference/access-authn-authz/extensible-admission-controllers/) - 拒绝包含通用临时卷的 Pods。 -- 当 `volumes` 列表不包含 `ephemeral` 卷类型时,使用 - [Pod 安全策略](/zh/docs/concepts/policy/pod-security-policy/)。 - (这一方式在 Kubernetes 1.21 版本已经弃用) +如果这不符合他们的安全模型,他们应该使用一个[准入 Webhook](/zh/docs/reference/access-authn-authz/extensible-admission-controllers/) +拒绝包含通用临时卷的 Pods。