27.5.3. Ceph 볼륨 보안


참고

Ceph RBD 볼륨을 구현하기 전에 전체 볼륨 보안 주제를 참조하십시오.

공유 볼륨(NFS 및 GlusterFS)과 블록 볼륨(Ceph RBD, iSCSI, 대부분의 클라우드 스토리지)의 중요한 차이점은 포드 정의 또는 컨테이너 이미지에 정의된 사용자 및 그룹 ID가 대상 물리 스토리지에 적용된다는 것입니다. 이를 블록 장치의 소유권 관리라고 합니다. 예를 들어 Ceph RBD 마운트에 소유자가 123 이고 그룹 ID가 567 로 설정되어 있고 포드에서 runAsUser를 222 로 정의하고 fsGroup7777로 정의하는 경우 Ceph RBD 물리적 마운트의 소유권이 222:7777 로 변경됩니다.

참고

사용자 및 그룹 ID가 Pod 사양에 정의되어 있지 않더라도 결과 Pod에 일치하는 SCC 또는 해당 프로젝트를 기반으로 이러한 ID에 대한 기본값이 정의되어 있을 수 있습니다. 자세한 내용은 SCC 및 기본값의 스토리지 측면을 다루는 전체 볼륨 보안 주제를 참조하십시오.

포드는 Pod의 securityContext 정의에서 fsGroup 스탠자를 사용하여 Ceph RBD 볼륨의 그룹 소유권을 정의합니다.

spec:
  containers:
    - name:
    ...
  securityContext: 1
    fsGroup: 7777 2
1
securityContext 는 특정 컨테이너의 하위가 아닌 Pod 수준에서 정의해야 합니다.
2
포드의 모든 컨테이너에는 동일한 fsGroup ID가 있습니다.
Red Hat logoGithubRedditYoutubeTwitter

자세한 정보

평가판, 구매 및 판매

커뮤니티

Red Hat 문서 정보

Red Hat을 사용하는 고객은 신뢰할 수 있는 콘텐츠가 포함된 제품과 서비스를 통해 혁신하고 목표를 달성할 수 있습니다.

보다 포괄적 수용을 위한 오픈 소스 용어 교체

Red Hat은 코드, 문서, 웹 속성에서 문제가 있는 언어를 교체하기 위해 최선을 다하고 있습니다. 자세한 내용은 다음을 참조하세요.Red Hat 블로그.

Red Hat 소개

Red Hat은 기업이 핵심 데이터 센터에서 네트워크 에지에 이르기까지 플랫폼과 환경 전반에서 더 쉽게 작업할 수 있도록 강화된 솔루션을 제공합니다.

© 2024 Red Hat, Inc.