Slide 23
Slide 23 text
コンテナ - ホスト間の分離の強化
✅ コンテナプロセスの実行ユーザ指定
➢ Dockerfileでのユーザ指定や、rootless コンテナの利用
✅ 特権コンテナの禁止
➢ capability, seccomp, SELinux, /proc のマウントなどに影響
✅ capability の最小化
✅ seccomp によるシステムコールの制限
✅ AppArmor, SELinux によるファイル・プロセスへのアクセス制御
✅ コンテナのサンドボックス化
➢ gVisor, Kata Containers, Firecracker など