啟動政策會覆寫工作負載運算子設定的 VM 中繼資料變數,以限制惡意動作。工作負載作者可以在建構容器映像檔時,設定附有標籤的政策。
例如,在 Dockerfile 中:
LABEL "tee.launch_policy.allow_cmd_override"="true"
在 Bazel BUILD 檔案中:
container_image(
...
labels={"tee.launch_policy.allow_cmd_override":"true"}
...
)
下表列出可用的啟動政策:
| 政策 | 類型 | 說明 |
|---|---|---|
|
互動對象:
|
布林值 (預設值為 false) |
決定工作負載運算子是否能將其他 Linux 功能新增至工作負載容器。 |
|
互動對象:
|
布林值 (預設值為 false) |
決定工作負載容器是否可在 /sys/fs/cgroup 掛接命名空間
cgroup。
|
|
互動對象:
|
布林值 (預設值為 false) |
決定工作負載運算子是否能使用
tee-cmd 中繼資料值,覆寫工作負載容器 Dockerfile 中指定的
CMD。 |
|
互動對象:
|
以半形逗號分隔的字串 |
以半形逗號分隔的允許環境變數名稱字串,工作負載運算子可使用
tee-env-ENVIRONMENT_VARIABLE_NAME
中繼資料值設定這些變數。
|
|
互動對象:
|
以半形冒號分隔的字串 |
以半形冒號分隔的字串,內含工作負載運算子可使用 例如: |
|
互動對象:
|
定義的字串 |
如果工作負載運算子將
有效值如下:
|
|
互動對象:
|
定義的字串 |
如果工作負載運算子將
有效值如下:
|