docker_practice/security/kernel_capability.md

27 lines
2.2 KiB
Go
Raw Normal View History

#
[Capability](https://man7.org/linux/man-pages/man7/capabilities.7.html) 是 Linux 内核一个强大的特性,可以提供细粒度的权限访问控制。
Linux 2.2
Web 1024 root `net_bind_service` root
2014-09-05 16:13:28 +08:00
Docker 使
2014-09-22 10:56:15 +08:00
使 Docker sshcronsyslogd
* ssh 访ssh
* cron 使
* Docker
* udevd
2014-09-21 22:07:06 +08:00
*
2014-09-05 16:13:28 +08:00
root
* mount
2014-09-21 22:07:06 +08:00
* 访
* 访
*
root
2014-09-21 22:07:06 +08:00
Docker [](https://github.com/moby/moby/blob/master/oci/caps/defaults.go) 机制,禁用必需功能之外的其它权限。
Docker