Kebijakan peluncuran menggantikan variabel metadata VM yang ditetapkan oleh operator workload untuk membatasi tindakan berbahaya. Penulis workload dapat menetapkan kebijakan dengan label sebagai bagian dari pembuatan image container mereka.
Misalnya, dalam Dockerfile
:
LABEL "tee.launch_policy.allow_cmd_override"="true"
Dalam file BUILD Bazel:
container_image(
...
labels={"tee.launch_policy.allow_cmd_override":"true"}
...
)
Kebijakan peluncuran yang tersedia ada dalam tabel berikut:
Kebijakan | Jenis | Deskripsi |
---|---|---|
Berinteraksi dengan:
|
Boolean (defaultnya adalah false ) |
Menentukan apakah operator workload dapat menambahkan kemampuan Linux tambahan ke container workload. |
Berinteraksi dengan:
|
Boolean (defaultnya adalah false ) |
Menentukan apakah penampung workload diizinkan untuk menyertakan pemasangan cgroup namespace di
/sys/fs/cgroup .
|
Berinteraksi dengan:
|
Boolean (defaultnya adalah false ) |
Menentukan apakah
CMD
yang ditentukan dalam Dockerfile container workload dapat
diganti oleh operator workload dengan nilai metadata
tee-cmd .
|
Berinteraksi dengan:
|
String yang dipisahkan koma |
String nama variabel lingkungan yang diizinkan dan dipisahkan koma yang
diizinkan untuk ditetapkan oleh operator workload dengan
nilai metadata
tee-env-ENVIRONMENT_VARIABLE_NAME .
|
Berinteraksi dengan:
|
String yang dipisahkan dengan titik dua |
String direktori pemasangan yang diizinkan dan dipisahkan dengan titik dua yang dapat dipasang oleh operator
beban kerja menggunakan Contoh: |
Berinteraksi dengan:
|
String yang ditentukan |
Menentukan cara kerja logging jika
Nilai yang valid adalah:
|
Berinteraksi dengan:
|
String yang ditentukan |
Menentukan cara kerja pemantauan penggunaan memori workload jika
Nilai yang valid adalah:
|