在卡巴斯基容器安全中添加运行时策略需要管理运行时策略设置的权限。
要添加运行时策略:
将打开策略设置窗口。
仅包含仓库资源的范围不可供选择。如有必要,您可以为在容器运行时配置文件部分中创建的运行时策略指定单独的镜像和 Pod,如步骤 11 中所述。
如果您计划实施被分配了全局范围的策略,则必须向您的某个用户角色授予查看全局范围的权限。
如果范围包括受审计模式下的运行时策略和强制模式下的运行时策略约束的对象,则运行时策略中指定的所有操作都将在强制模式下应用。
部署容器时会检查策略中的现有排除项。
“卷”字段必须以正斜杠(“/”)开头,因为它代表操作系统路径。
您可以单击“添加标签对”按钮来为 Pod 选择项添加其他 Pod 标签。
如果集群包含来自公共 Docker Hub 仓库的镜像,则该解决方案会将镜像的完整路径和短路径视为同样的路径。例如,如果您将集群中容器镜像的 URL 指定为 docker.io/library/ubuntu:focal,则解决方案会将其视为 ubuntu:focal。
您可以单击“添加镜像 URL”按钮来添加 Pod 选择项的其他网址。
您可以通过单击添加镜像摘要按钮来向选定的 Pod 添加其他镜像摘要。
您可以通过单击“显示归因于该范围的自动配置文件”链接来查看该范围内包含的所有自动配置文件。在打开的侧边栏中,解决方案会显示一个包含自动配置文件列表的表格。对于每个自动配置文件,都会显示其名称、最后修改的日期和时间以及与自动配置文件相关的镜像。