策略模式
概览
您可以通过 VarmorPolicy 或 VarmorClusterPolicy 对象的 spec.policy.mode
字段来指定策略的运行模式。不同 enforcers 支持的模式如下表所示。
运行模式 | AppArmor | BPF | Seccomp | 说明 |
---|---|---|---|---|
AlwaysAllow | ✔️ | ✔️ | ✔️ | 容器上不施加任何强制访问控制规则。 |
RuntimeDefault | ✔️ | ✔️ | ✔️ | 通过使用 containerd 的默认配置文件来提供基础防护。详见 cri-containerd.apparmor.d 和 seccomp_default。 |
EnhanceProtect | ✔️ | ✔️ | ✔️ | - 预定义的内置规则开箱即用。 - 可通过可定制的接口根据特定需求定制保护策略。 - 支持仅报警和报警拦截模式,用于监控和审计。 - 基于 RuntimeDefault 或 AlwaysAllow 模式生成 AppArmor/BPF 配置文件。 |
BehaviorModeling | ✔️ | 🏗️ | ✔️ | - 利用 BPF & Audit 技术对工作负载进行行为建模 - 行为模型保存在对应的 ArmorProfileModel 对象中 - 详情请参阅 BehaviorModeling 模式 |
DefenseInDepth | ✔️ |