Capítulo 8. Reforçar o isolamento dos contentores
Este trabalho foi traduzido com recurso a IA. Agradecemos o teu feedback e comentários: translation-feedback@oreilly.com
Nos capítulos 3 e4, você viu como os contêineres criam alguma separação entre as cargas de trabalho, mesmo que elas estejam sendo executadas no mesmo host. Neste capítulo, aprenderá sobre algumas ferramentas e técnicas mais avançadas que podem ser usadas para fortalecer o isolamento entre cargas de trabalho.
Imagina que tens duas cargas de trabalho e não queres que elas possam interferir uma com a outra. Uma abordagem é isolá-las para que não tenham conhecimento uma da outra, o que, em alto nível, é realmente o que os contêineres e as máquinas virtuais estão fazendo. Outra abordagem é limitar as ações que essas cargas de trabalho podem realizar, de modo que, mesmo que uma carga de trabalho esteja, de alguma forma, ciente da outra, ela não possa realizar ações que afetem essa carga de trabalho. Isolar um aplicativo para que ele tenha acesso limitado aos recursos é conhecido como sandboxing.
Quando executa uma aplicação como um contentor, o contentor funciona como um objeto conveniente para o sandboxing. Sempre que inicias um contentor, sabes que código de aplicação é suposto ser executado dentro desse contentor. Se a aplicação for comprometida, o atacante pode tentar executar código que está fora do comportamento normal da aplicação. Ao usar mecanismos de sandboxing, podemos limitar o que esse código pode fazer, ...
Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.
Read now
Unlock full access