引领营销智变:

AI 内核驱动的全域营销新范式

测试样式

Linux 虚拟机中以 root 身份运行的容器 Linux Docker 守护程序和容器在 Docker 管…

Linux 虚拟机中以 root 身份运行的容器
Linux Docker 守护程序和容器在 Docker 管理的最小专用 Linux 虚拟机中运行。它是不可变的,因此您无法扩展它或更改已安装的软件。这意味着,虽然容器默认以 root 身份运行,但这不允许修改虚拟机,也不授予对 Windows 主机机器的 Administrator 访问权限。Linux 虚拟机充当安全边界,并限制可以访问哪些主机资源。文件共享使用用户空间创建的文件服务器,并且任何从主机绑定挂载到 Docker 容器的目录仍保留其原始权限。容器无权访问任何未明确共享的主机文件。

增强型容器隔离
此外,Docker Desktop 支持增强容器隔离模式 (ECI),该模式仅适用于企业客户,它在不影响开发人员工作流程的情况下进一步保护容器。

ECI 自动在 Linux 用户命名空间中运行所有容器,从而将容器中的 root 映射到 Docker Desktop VM 中的非特权用户。ECI 使用此技术和其他高级技术进一步保护 Docker Desktop Linux VM 中的容器,使其与 Docker 守护程序和 VM 内部运行的其他服务进一步隔离。

Windows 容器
警告
启用 Windows 容器具有重要的安全隐患。

与在虚拟机中运行的 Linux Docker Engine 和容器不同,Windows 容器是使用操作系统功能实现的,并直接在 Windows 主机上运行。如果在安装期间启用 Windows 容器,则用于容器内管理的 ContainerAdministrator 用户是主机上的本地管理员。在安装期间启用 Windows 容器会导致 docker-users 组成员能够在主机上提升为管理员。对于不希望开发人员运行 Windows 容器的组织,可以使用 -–no-windows-containers 安装程序标志来禁用其使用。

网络