מדיניות ההשקה

מדיניות ההפעלה מבטלת את משתני המטא-נתונים של המכונה הווירטואלית שהוגדרו על ידי מפעילים של עומסי עבודה כדי להגביל פעולות זדוניות. מחבר של עומס עבודה יכול להגדיר מדיניות עם תווית כחלק מהתהליך של יצירת קובץ אימג' של קונטיינר.

לדוגמה, ב-Dockerfile:

LABEL "tee.launch_policy.allow_cmd_override"="true"

בקובץ BUILD של Bazel:

container_image(
    ...
    labels={"tee.launch_policy.allow_cmd_override":"true"}
    ...
)

הטבלה הבאה מפרטת את מדיניות ההשקה הזמינה:

מדיניות סוג תיאור

tee.launch_policy.allow_capabilities

אינטראקציה עם:

ערך בוליאני (ברירת המחדל היא false) ההגדרה קובעת אם האופרטור של עומס העבודה יכול להוסיף יכולות של Linux לקונטיינר של עומס העבודה.

tee.launch_policy.allow_cgroups

אינטראקציה עם:

  • מפעיל של עומס עבודה: משתנה המטא-נתונים tee-cgroup-ns.
ערך בוליאני (ברירת המחדל היא false) המדיניות קובעת אם מותר לקונטיינר של עומס העבודה לכלול נקודת טעינה של cgroup עם מרחב שמות בנתיב /sys/fs/cgroup.

tee.launch_policy.allow_cmd_override

אינטראקציה עם:

  • מפעיל של עומס עבודה: משתנה המטא-נתונים tee-cmd.
  • שותפי עריכה של נתונים: הטענה container.cmd_override.
ערך בוליאני (ברירת המחדל היא false) ההגדרה קובעת אם אפשר לבטל את CMD שמוגדר ב-Dockerfile של קונטיינר עומס העבודה באמצעות ערך המטא-נתונים tee-cmd של אופרטור עומס העבודה.

tee.launch_policy.allow_env_override

אינטראקציה עם:

מחרוזת מופרדת בפסיקים מחרוזת מופרדת בפסיקים של שמות משתני סביבה מותרים שאפשר להגדיר על ידי אופרטור של עומס עבודה עם ערכי מטא-נתונים של tee-env-ENVIRONMENT_VARIABLE_NAME.

tee.launch_policy.allow_mount_destinations

אינטראקציה עם:

  • מפעיל של עומס עבודה: משתנה המטא-נתונים tee-mount.
מחרוזת מופרדת באמצעות נקודתיים

מחרוזת של ספריות הרכבה מותרות, שמופרדות באמצעות נקודתיים, שאליהן מותר לאופרטור של עומס העבודה לבצע הרכבה באמצעות tee-mount.

לדוגמה: /run/tmp:/var/tmp:/tmp

tee.launch_policy.log_redirect

אינטראקציה עם:

מחרוזת מוגדרת

המדיניות קובעת איך הרישום ביומן פועל אם tee-container-log-redirect מוגדר ל-true על ידי מפעיל עומס עבודה.

הערכים התקינים הם:

  • debugonly (ברירת מחדל): מותרות רק הפניות אוטומטיות של stdout ושל stderr כשמשתמשים בתמונת ניפוי באגים.
  • always: לאפשר תמיד הפניות אוטומטיות של stdout ו-stderr.
  • never: לא לאפשר אף פעם הפניות אוטומטיות של stdout ו-stderr.

tee.launch_policy.monitoring_memory_allow

אינטראקציה עם:

מחרוזת מוגדרת

המדיניות קובעת איך יתבצע מעקב אחרי השימוש בזיכרון של עומס העבודה אם tee-monitoring-memory-enable מוגדר לערך true על ידי מפעיל של עומס עבודה.

הערכים התקינים הם:

  • debugonly (ברירת מחדל): מאפשר רק מעקב אחרי השימוש בזיכרון כשמשתמשים בתמונת ניפוי באגים.
  • always: תמיד לאפשר מעקב אחר השימוש בזיכרון.
  • never: אף פעם לא לאפשר מעקב אחר השימוש בזיכרון.