在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

Docker安全怎么發揮作用

汽車玩家 ? 來源:未知 ? 作者:新鈦云服 ? 2020-05-05 21:12 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

Docker安全嗎? 隨著越來越多的組織將生產工作負載遷移到容器,這就是價值數百萬美元的問題。但也是一個簡單的問題,并沒有肯定或否定的答案,而不是用二進制術語來思考Docker安全性(也就是說,試圖確定它是否安全),最好深入研究Docker如何工作的細節,以便了解Docker安全范例如何發揮作用。那么,讓我們來看看Docker如何工作以及這對容器安全性意味著什么。要回答Docker是否安全的問題,我們首先來看看Docker堆棧的關鍵部分:

Docker有兩個關鍵部分:Docker Engine,即運行時;Docker Hub,是Docker容器的官方注冊表。 保護系統的兩個部分同樣重要。 要做到這一點,需要了解它們各自包含哪些內容,哪些組件需要保護,以及如何保護。讓我們從Docker Engine開始吧。

Docker Engine

Docker Engine從容器映像文件托管和運行容器。 它還管理網絡和存儲卷。 保護Docker Engine有兩個關鍵方面:命名空間和控制組。命名空間是Docker從Linux內核繼承的功能。 命名空間將容器彼此隔離,以便容器中的每個進程都無法查看在相鄰容器中運行的進程。最初,Docker容器默認以root用戶身份運行,這引起了很多關注。 但是,從v1.10開始,Docker支持名稱空間,允許您以非root用戶身份運行容器。 默認情況下,在Docker中關閉命名空間,因此需要先激活它們才能使用它們。Docker中對控制組或cgroup的支持允許您設置CPU,內存,網絡和塊IO的限制。 默認情況下,容器可以使用無限量的系統資源,因此設置限制很重要。否則整個系統可能會受到一個饑餓容器的影響。除了命名空間和控制組之外,還可以通過使用SELinux和AppArmor等其他工具進一步加強Docker Engine。SELinux為內核提供訪問控制。 它可以根據您為主機設置的策略,根據容器中運行的進程類型或進程級別來管理訪問。 根據此策略,它可以啟用或限制對主機的訪問。AppArmor會將安全配置文件附加到主機上運行的每個進程。 該配置文件定義了進程可以使用的資源。 Docker將默認配置文件應用于進程,但您也可以應用自定義配置文件。與AppArmor類似,Seccomp使用安全配置文件來限制進程可以進行的調用次數。 這完善了DockerEngine中可用的基于Linux的內核安全功能列表。

Docker Hub

當Docker Engine管理容器時,它需要Docker堆棧的另一半來從中提取容器映像。 那部分是Docker Hub——容器圖像存儲和共享的容器注冊表。容器圖像可以由任何人創建,并公開供任何人下載。這既是好事,也是壞事。 這很好,因為它可以實現開發人員之間的協作,并且只需點擊幾下就可以非常輕松地啟動操作系統或應用程序的實例。但是如果下載具有漏洞的公共容器映像,則會出現安全性問題。經驗法則是始終下載官方存儲庫,這些存儲庫可用于大多數常用工具,并且永遠不會從未知作者下載存儲庫。除此之外,應掃描每個下載的容器映像是否存在漏洞。對于私有存儲庫的用戶,Docker Hub將掃描下載的容器映像。它會免費掃描一些存儲庫,之后您需要支付掃描作為附件。Docker Hub不是Docker容器的唯一注冊表服務。其他流行的注冊表包括Quay,AWS ECR和GitLab Container Registry。 這些工具還具有自己的掃描功能。 此外,Docker Trusted Registry(DTR)可以安裝在防火墻后面,但需要付費。 第三方安全工具雖然上述安全功能為Docker Engine和Docker Hub提供了基本保護,但它們缺乏專用容器安全工具的功能和范圍。 像Twistlock這樣的工具可以完全保護您的Docker堆棧。 它超越了任何一個部分,并為您提供整個系統的整體視圖。Docker是各種移動和靜態部件的復雜網格。顯然,插入這些安全工具中的任何一個都不會立即使整個堆棧安全。 它將采用這些方法的組合來保護所有級別的Docker。所以,下次有人問你Docker是否安全時,你應該問他們他們指的是Docker的哪一部分。 然后,您可以解釋影響該層的各種安全注意事項。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 堆棧
    +關注

    關注

    0

    文章

    183

    瀏覽量

    20086
  • Docker
    +關注

    關注

    0

    文章

    515

    瀏覽量

    12862
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    docker無法啟用怎么解決?

    mengxing@mengxing-virtual-machine:/etc/docker$ sudo systemctl daemon-reload
    發表于 06-23 07:17

    Docker Volume管理命令大全

    Docker Volume管理命令大全
    的頭像 發表于 05-28 17:14 ?156次閱讀

    主動安全和被動安全,誰在事故中發揮作用更關鍵?

    [首發于智駕最前沿微信公眾號]看到一個關于主動安全和被動安全在事故中作用的討論,感覺非常有意思。其實隨著自動駕駛和高級駕駛輔助系統(ADAS)的不斷成熟,汽車安全技術也正經歷著從傳統“
    的頭像 發表于 05-10 15:15 ?757次閱讀

    網線在機器人領域如何發揮重要作用

    機器人制造領域正經歷前所未有的變革,網絡產品作為連接機器人內部系統與外部環境的關鍵紐帶,在機器視覺、數據采集和遠程控制等環節發揮著決定性作用。本文將從這網線角度,來看看他們在機器人領域如何發揮重要
    的頭像 發表于 04-27 13:33 ?288次閱讀

    Docker常用命令大全

    Docker 是一種開源的應用容器引擎,廣泛應用于開發、部署和運行分布式應用。掌握 Docker 常用命令對于開發人員和運維人員來說非常重要。本文將為大家整理常用的Docker 命令,并按照功能分為多個部分,幫助你高效使用
    的頭像 發表于 04-22 12:47 ?355次閱讀

    【技術案例】Android in Docker

    Docker介紹Docker是一個開源的容器化平臺,用于打包、分發和運行應用程序。它通過將應用及其所有依賴打包到獨立的容器中,確保應用在不同環境中一致運行。Docker提供快速部署、隔離性強和高效
    的頭像 發表于 04-02 16:33 ?591次閱讀
    【技術案例】Android in <b class='flag-5'>Docker</b>

    K8s集群中Containerd和Docker的對比

    Docker 技術使用 Linux 內核和內核功能(例如 Cgroups 和 namespaces)來分隔進程,以便各進程相互獨立運行。這種獨立性正是采用容器的目的所在;它可以獨立運行多種進程、多個應用,更加充分地發揮基礎設施的作用
    的頭像 發表于 03-12 14:31 ?692次閱讀
    K8s集群中Containerd和<b class='flag-5'>Docker</b>的對比

    基于Docker鏡像逆向生成Dockerfile

    在本文中, 我們將通過理解Docker鏡像如何存儲數據, 以及如何使用工具查看鏡像方方面面的信息來逆向工程一個Docker鏡像; 以及如何使用Python的Docker API來構建一個類似Dedockify的工具來創建Dock
    的頭像 發表于 03-10 09:45 ?542次閱讀
    基于<b class='flag-5'>Docker</b>鏡像逆向生成Dockerfile

    Docker運行環境安裝

    作者:京東科技 林中 Docker是一個開放的平臺,用于開發、發布和運行應用程序。Docker分離了應用程序和運行應用的基礎設施,從而實現了軟件的快速交付。利用docker提供的一系列功能,包括構建
    的頭像 發表于 10-29 11:28 ?618次閱讀

    工控一體機如何在車間發揮作用

    工控一體機在車間中發揮著重要作用,具體表現在以下幾個方面:
    的頭像 發表于 09-10 09:35 ?515次閱讀

    手動構建Docker鏡像的方法

    不推薦使用docker commit命令,而應該使用更靈活、更強大的dockerfile來構建docker鏡像。
    的頭像 發表于 08-05 15:30 ?867次閱讀
    手動構建<b class='flag-5'>Docker</b>鏡像的方法

    TS RadiMation測試軟件如何在脈沖抗擾度測試中發揮作用?

    放電 (ESD) 測試 ● 電快速瞬變 (EFT) /脈沖群抗擾度(Burst)測試 ● 浪涌抗擾度測試 今天為您介紹,TS RadiMation測試軟件 如何在脈沖抗擾度測試中發揮作用,實現測試自動化! 一、靜電放電測試 下圖為ESD配置屏幕。工程師必須選擇測試級別和脈沖極性。此外
    的頭像 發表于 07-26 10:47 ?582次閱讀
    TS RadiMation測試軟件如何在脈沖抗擾度測試中<b class='flag-5'>發揮作用</b>?

    ARM平臺實現Docker容器技術

    或網絡接口進行通信。 圖1(2)Docker作用更高效的利用系統資源:Docker對系統資源的利用率更高,無論是應用執行速度,內存損耗或者文件存儲速度,都要比傳統虛擬機技術更高效。因此,相比虛擬機
    發表于 07-25 14:36

    AI 時代,滾珠花鍵能在哪些領域發揮作用呢?

    在人工智能技術高速發展的大環境下,滾珠花鍵被賦予了新的應用領域和可能性。其在工業機器人、醫療器械、航空航天技術等領域都發揮著重要作用
    的頭像 發表于 07-22 15:03 ?720次閱讀

    ARM平臺實現Docker容器技術

    或網絡接口進行通信。圖1(2)Docker作用更高效的利用系統資源:Docker對系統資源的利用率更高,無論是應用執行速度,內存損耗或者文件存儲速度,都要比傳統虛擬機技術更高效。因此,相比虛擬機技術
    發表于 07-17 11:05
    主站蜘蛛池模板: 色丁香在线观看 | 成人宗合网 | 我想看一级播放片一级的 | 久久精品亚瑟全部免费观看 | 国产精品久久久久久久久 | 天天色狠狠干 | 亚洲va久久久噜噜噜久久男同 | 天天爽夜爽免费精品视频 | free chinese 国产精品 | 国产在线麻豆自在拍91精品 | 四虎影院在线免费播放 | 操夜夜 | 日本xxxx色视频在线观看免费 | 天天爱添天天爱添天天爱添 | 99精品偷自拍 | 日本大片免费播放网站 | 一级毛片在播放免费 | 神马影院午夜在线 | 日韩免费 | 久精品视频村上里沙 | 亚洲一区在线视频 | 久久久久久久国产免费看 | 亚洲免费黄色网址 | 97伊人网| 一本到卡二卡三卡四卡 | 日本一级高清不卡视频在线 | 欧美人成绝费网站色www吃脚 | 加勒比精品久久一区二区三区 | 欧美大片国产在线永久播放 | 天天摸日日碰天天看免费 | 神马影院午夜dy888 | 日本毛片在线观看 | 日本三级带日本三级带黄首页 | 国产福利资源 | 日韩欧美成人乱码一在线 | 四虎影视在线影院4hu | 欧美女人天堂 | 日本一卡二卡≡卡四卡精品 | 天天摸天天做天天爽在线 | 男人日女人视频在线观看 | 日本在线观看www |