3.5. 防止未授权卷模式转换
在以前的版本中,没有验证来检查原始卷的模式(文件系统或原始块)是否与新创建的卷的模式匹配。这会产生一个安全隐患,允许恶意用户利用 主机操作系统中的非
临时漏洞。
但是,某些用户需要合法执行此类转换。此功能允许集群管理员向可信用户或应用程序(如备份供应商)提供这些权限(无法对 VolumeSnapshotContents
对象执行更新或补丁操作)。
要转换卷模式,授权用户需要更改 snapshot.storage.kubernetes.io/allow-volume-mode-change: "true"
用于快照源的 VolumeSnapshotContent
。