Slide 12
Slide 12 text
コンテナ - ホスト間の分離の強化
- コンテナプロセスの実行ユーザ指定
○ Dockerfile でのユーザ指定、rootless コンテナの利用など
- 特権コンテナの禁止
○ capability, seccomp, SELinux, /proc のマウントなどに影響
- capability の最小化
- seccomp によるシステムコールの制限
- AppArmor, SELinux によるファイル・プロセスへのアクセス制御
- コンテナのサンドボックス化
○ gVisor, Kata Containers, Firecracker など