Kebijakan peluncuran mengganti variabel metadata VM yang ditetapkan oleh operator beban kerja untuk membatasi tindakan berbahaya. Penulis workload dapat menetapkan kebijakan dengan label sebagai bagian dari mem-build image container.
Misalnya, dalam Dockerfile
:
LABEL "tee.launch_policy.allow_cmd_override"="true"
Dalam file BUILD Bazel:
container_image(
...
labels={"tee.launch_policy.allow_cmd_override":"true"}
...
)
Kebijakan peluncuran yang tersedia ada dalam tabel berikut:
Kebijakan | Jenis | Deskripsi |
---|---|---|
Berinteraksi dengan:
|
Boolean (defaultnya adalah false ) |
Menentukan apakah
CMD
yang ditentukan dalam Dockerfile penampung workload dapat
diganti oleh operator workload dengan nilai metadata
tee-cmd .
|
Berinteraksi dengan:
|
String yang dipisahkan koma |
String yang dipisahkan koma dari nama variabel lingkungan yang diizinkan yang
diizinkan untuk ditetapkan oleh operator beban kerja dengan
nilai metadata
tee-env-ENVIRONMENT_VARIABLE_NAME .
|
Berinteraksi dengan:
|
String yang dipisahkan titik dua |
String yang dipisahkan titik dua dari direktori pemasangan yang diizinkan yang diizinkan untuk dipasang oleh operator beban kerja menggunakan Contoh: |
Berinteraksi dengan:
|
String yang ditentukan |
Menentukan cara kerja logging jika
Nilai yang valid adalah:
|
Berinteraksi dengan:
|
String yang ditentukan |
Menentukan cara kerja pemantauan penggunaan memori beban kerja jika
Nilai yang valid adalah:
|