Size: a a a

2020 January 16

Б

Блья in ru_gitlab
в гитлабе job-а называется deploy dev, читаю как destroy dev 🙈
источник

D

DjinN in ru_gitlab
Andor
"стоит" - нет
Ты можешь просто сказать в чем я ошибаюсь?
источник

A

Andor in ru_gitlab
в том, что докер может стоять, а прав на него может не быть
источник

D

DjinN in ru_gitlab
Andor
в том, что докер может стоять, а прав на него может не быть
а нафига мне докер на ранере если ранер его не может запустить? %)
источник

GG

George Gaál in ru_gitlab
DjinN
а нафига мне докер на ранере если ранер его не может запустить? %)
Л - логика
источник

A

Andor in ru_gitlab
я вообще не знаю нафиг тебе на шелл-экзекуторе докер
источник

IE

Ivan EKbfh in ru_gitlab
Andor
я вообще не знаю нафиг тебе на шелл-экзекуторе докер
чтобы делать докер-компоузы?
источник

Б

Блья in ru_gitlab
запускаю докер в докере и мне норм
источник

D

DjinN in ru_gitlab
Andor
я вообще не знаю нафиг тебе на шелл-экзекуторе докер
потому что я хочу использовать кеш докера и полчаса уже пытаюсь понять как решить эту проблему
источник

A

Andor in ru_gitlab
Ivan EKbfh
чтобы делать докер-компоузы?
без шелл-экзекутора можно
источник

GG

George Gaál in ru_gitlab
DjinN
потому что я хочу использовать кеш докера и полчаса уже пытаюсь понять как решить эту проблему
Ты хочешь канико
источник

A

Andor in ru_gitlab
DjinN
потому что я хочу использовать кеш докера и полчаса уже пытаюсь понять как решить эту проблему
который кеш?
источник

GG

George Gaál in ru_gitlab
И не ломать себе голову
источник

A

Alexander in ru_gitlab
DjinN
Т.е.  если на шел ранере стоит докер это дыра, а использовать cache с dind без создание дыры так же не получиться?
Единственный вариант, который я вижу, это authz-плагин к докеру, который бы запрещал privileged и отключение изоляции через namespace-ы. А без этого, да, доступ к докер-сокету = рут.
источник

D

DjinN in ru_gitlab
Andor
который кеш?
который слои
источник

A

Andor in ru_gitlab
который кеш слоёв?
источник

A

Andor in ru_gitlab
тот что прямо в демоне лежит?
источник

A

Alexander in ru_gitlab
А, ну и еще надо volume-ы с хоста запретить (или, хотя бы, существенно ограничить).
источник

D

DjinN in ru_gitlab
Alexander
Единственный вариант, который я вижу, это authz-плагин к докеру, который бы запрещал privileged и отключение изоляции через namespace-ы. А без этого, да, доступ к докер-сокету = рут.
Почитаю, спасибо
источник

D

DjinN in ru_gitlab
George Gaál
Ты хочешь канико
тоже почитаю, не слышал
источник