Skip to content

Dieses Tool ist nicht mit The Linux Foundation, der Cloud Native Computing Foundation (CNCF) oder dem Kubernetes-Projekt verbunden und wird von diesen weder befürwortet noch gesponsert. Kubernetes und K8s sind eingetragene Marken von The Linux Foundation. EKS, GKE, AKS und andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

hostPath-Volume

Ein Kubernetes-Volume, das einen Node-Pfad in einen Pod mountet; Mounts von /, /etc, dem Kubelet-Verzeichnis oder einem Runtime-Socket legen den Node offen.

Ein hostPath-Volume mountet einen Pfad aus dem Dateisystem des Nodes in einen Pod. Ein Mount von / legt den ganzen Node offen; /etc, /root und /var/lib/kubelet legen Konfiguration, Schlüssel und Kubelet-Zugangsdaten offen; /var/run/docker.sock oder die Sockets von containerd und CRI-O lassen den Pod Container außerhalb von Kubernetes starten.

Die Kubernetes RBAC Good Practices halten fest, dass das Recht, PersistentVolumes anzulegen, über hostPath einem Zugriff auf das Host-Dateisystem gleichkommen kann. Suchen Sie im Audit-Log nach volumes[].hostPath.path in den Request-Bodies von Workloads. Siehe privilegierte Pods und Container-Escape.

Dieses Tool ist nicht mit The Linux Foundation, der Cloud Native Computing Foundation (CNCF) oder dem Kubernetes-Projekt verbunden und wird von diesen weder befürwortet noch gesponsert. Kubernetes und K8s sind eingetragene Marken von The Linux Foundation. EKS, GKE, AKS und andere Namen sind Marken ihrer jeweiligen Inhaber.