容器安全规范
一、安全基线类:筑牢容器隔离防线
securityContext:
runAsNonRoot: true # 禁止root用户
runAsUser: 1000 # 指定普通用户ID
fsGroup: 1000 # 容器内文件组权限
allowPrivilegeEscalation: false # 禁止权限提升securityContext:
privileged: false # 禁用特权容器
containers:
- name: app
securityContext:
readOnlyRootFilesystem: true # 根文件系统只读
volumeMounts:
- name: temp-volume # 仅在必要目录挂载可写卷
mountPath: /tmp
volumes:
- name: temp-volume
emptyDir: {}二、可用性保障类:避免服务假活与中断
三、性能优化类:提升资源利用率
四、基础规范类:规避低级错误
五、自动化校验类:提前拦截问题
附:新人避坑清单
Last updated