檢視次數:
設定檔適用性:等級 1
一般不允許容器在hostPID標誌設為true的情況下運行。
在主機的 PID 命名空間中運行的容器可以檢查在容器外運行的進程。如果容器也具有 ptrace 功能,則可以用來提升容器外的權限。
應至少定義一個不允許容器共享主機 PID 命名空間的准入控制策略。
如果您需要運行需要 hostPID 的容器,應在單獨的策略中定義,並且您應仔細檢查以確保僅限於有限的服務帳戶和使用者獲得使用該策略的許可。
注意
注意
預設情況下,對於建立hostPID容器沒有任何限制。

影響

除非在特定政策下運行,否則不允許使用spec.hostPID: true定義的Pods。

稽核

列出叢集中每個命名空間使用的政策,並確保每個政策禁止hostPID容器的進入。
在 YAML 輸出中,查看 spec 部分下的 hostPID 設定,以檢查其是否設為 true
kubectl get pods --all-namespaces -o json | jq -r '.items[] |
select(.spec.hostPID == true) |
"\(.metadata.namespace)/\(.metadata.name)"'
或者:
kubectl get pods --all-namespaces -o json | jq '.items[] |
select(.metadata.namespace != "kube-system" and .spec.hostPID == true)
| {pod: .metadata.name, namespace: .metadata.namespace, container:
.spec.containers[].name}'
在建立 Pod 安全政策時,["kube-system"] 命名空間預設會被排除。
此命令以 JSON 格式檢索所有命名空間中的所有 pod,然後使用 jq 過濾出那些 hostPID 標誌設為 true 的 pod,最後格式化輸出以顯示每個匹配 pod 的命名空間和名稱。

補救

在叢集中每個具有使用者工作負載的命名空間中添加策略,以限制hostPID容器的准入。