Le norme di avvio sostituiscono le variabili dei metadati delle VM impostate dagli operatori dei workload per limitare le azioni dannose. Un autore di workload può impostare norme con un'etichetta durante la creazione dell'immagine container.
Ad esempio, in un Dockerfile:
LABEL "tee.launch_policy.allow_cmd_override"="true"
In un file BUILD di Bazel:
container_image(
...
labels={"tee.launch_policy.allow_cmd_override":"true"}
...
)
Le norme di avvio disponibili sono riportate nella tabella seguente:
| Norme | Tipo | Descrizione |
|---|---|---|
|
Interagisce con:
|
Booleano (il valore predefinito è false) |
Determina se l'operatore del workload può aggiungere funzionalità Linux aggiuntive al container del workload. |
|
Interagisce con:
|
Booleano (il valore predefinito è false) |
Determina se il container del workload può includere un montaggio di cgroup con spazio dei nomi in /sys/fs/cgroup.
|
|
Interagisce con:
|
Booleano (il valore predefinito è false) |
Determina se il
CMD
specificato nel container del workload's Dockerfile può essere
sostituito da un operatore del workload con il
tee-cmd
valore dei metadati.
|
|
Interagisce con:
|
Stringa separata da virgole |
Una stringa separata da virgole di nomi di variabile di ambiente consentiti che
possono essere impostati da un operatore del workload con
tee-env-ENVIRONMENT_VARIABLE_NAME
valori dei metadati.
|
|
Interagisce con:
|
Stringa separata da due punti |
Una stringa separata da due punti di directory di montaggio consentite che l'operatore del workload
è autorizzato a montare utilizzando Ad esempio: |
|
Interagisce con:
|
Stringa definita |
Determina il funzionamento della registrazione se
I valori validi sono i seguenti:
|
|
Interagisce con:
|
Stringa definita |
Determina il funzionamento del monitoraggio dell'utilizzo della memoria del workload se
I valori validi sono i seguenti:
|