Size: a a a

DevOps — русскоговорящее сообщество

2020 December 03

SG

Stas Guk in DevOps — русскоговорящее сообщество
А подман, кажуть, типа пуля серебрянная. Правда?
источник

A

Asgoret in DevOps — русскоговорящее сообщество
Stas Guk
А подман, кажуть, типа пуля серебрянная. Правда?
Подман не контейнер рантайм
источник

A

Asgoret in DevOps — русскоговорящее сообщество
Это CLI
источник

A

Asgoret in DevOps — русскоговорящее сообщество
Рантайм cri-o
источник

SG

Stas Guk in DevOps — русскоговорящее сообщество
ну я читал что там мол нету центрального процесса, запущенного от рута, потому это секьюрнее
источник

A

Asgoret in DevOps — русскоговорящее сообщество
Stas Guk
ну я читал что там мол нету центрального процесса, запущенного от рута, потому это секьюрнее
🤔 возможно, я не вникал как подман архитектурно работает, но скорее всего речь про cri-o т.к. рантайм он, а не подман
источник

AR

Alex R in DevOps — русскоговорящее сообщество
Stas Guk
ну я читал что там мол нету центрального процесса, запущенного от рута, потому это секьюрнее
подман просто тулза, которая с cri-o взаимодействует. + она использует POD (как в кубере) Менеджить их предлгается через systemd , если нет окрестратора, также вполне нормально поддерживается rootless режим
источник

SG

Stas Guk in DevOps — русскоговорящее сообщество
там вроде и podman-compose даже запилен
источник

AT

Alexander Teterkin in DevOps — русскоговорящее сообщество
Пока есть три основных: containerd, CRI-O, Docker.
источник

AR

Alex R in DevOps — русскоговорящее сообщество
Stas Guk
там вроде и podman-compose даже запилен
ага, но он в бете глубокой)
источник

SG

Stas Guk in DevOps — русскоговорящее сообщество
Я просто не догнал до конца сути истерики в статье. Порт по лефолту докер не слушает. Только сокет. Остальные привилегии можно через конфиг зарезать(типа лимиты ресурсов, права и т.д.)
источник

SG

Stas Guk in DevOps — русскоговорящее сообщество
Всегда можно запустить на хардноде bench security и узнать где ты лох)
источник

SG

Stas Guk in DevOps — русскоговорящее сообщество
А те кто прокидывает внутрь контейнера /var/lib/docker.sock , ну сами себе буратины
источник

SG

Stas Guk in DevOps — русскоговорящее сообщество
кстати тот же бенчь это ловит и предупреждает
источник

AD

Alex Demidov in DevOps — русскоговорящее сообщество
Stas Guk
А те кто прокидывает внутрь контейнера /var/lib/docker.sock , ну сами себе буратины
Много ли людей которые настроили traefik без пробрасывания socketа? Там прямо в Quick Start инструкции это нарисовано
источник

SG

Stas Guk in DevOps — русскоговорящее сообщество
ну это считается плохой практикой, что сказать
источник

AD

Alex Demidov in DevOps — русскоговорящее сообщество
Stas Guk
ну это считается плохой практикой, что сказать
слово "считается" лишнее. Пробросить сокет это выдать рута на хосте некой программе которая с большой вероятностью смотрит в интернет.
источник

SG

Stas Guk in DevOps — русскоговорящее сообщество
Лучше сами разберитесь, а на сэкономленное купите себе вискарика в награду))
источник

NZ

Nikolay Zaitsev in DevOps — русскоговорящее сообщество
>если кому то интересно

хлебом не корми, дай подеплоить всякие  апликухи. А по работе есть спец чат https://t.me/devops_jobs
источник

И

Ильхам in DevOps — русскоговорящее сообщество
Stas Guk
Лучше сами разберитесь, а на сэкономленное купите себе вискарика в награду))
Да я рад бы) у меня докер на винде не работает))
источник