Mi equipo se ha estado entusiasmando mucho con el uso de la ventana acoplable porque promete simplificar nuestras implementaciones y proporcionar una serie de otros beneficios operativos y de diseño. Recientemente comenzamos a hacer que las cosas funcionaran y tuvimos algunos problemas con el hecho de que el demonio docker se ejecuta como root.
En general, mi postura en la ejecución de plataformas de servidor como root es "no". Recientemente pasamos por un montón de batallas para que nuestros operadores dejen de hacer esto e incluso dejen de ejecutar cosas en cuentas que pueden modificar la implementación del servidor. Así que desde el principio, tengo un problema aquí que parece un poco hipócrita volver con estas mismas personas y pedirles que configuren la ventana acoplable para que se ejecute como root.
No soy el primero en comentar sobre riesgos planteados por el demonio docker ejecutando como root. De acuerdo con esto "Eventualmente, se espera que el demonio Docker ejecute privilegios restringidos, ..." ¿Deberíamos Espera a que esto sea abordado? Pensé que la ventana acoplable mejoraría nuestro perfil de seguridad, pero esto parece empeorarlo. Mi entusiasmo se ha desinflado por la ventana acoplable y no estoy seguro de que esté motivado para presentar un caso para usarlo en este estado para nuestro equipo de riesgo.
EDITAR: Debería aclarar que no me preocupa específicamente aquí los problemas relacionados con los usuarios que son miembros del grupo "docker". Es importante saberlo pero eso puede ser manejado. Realmente aprecio todas las grandes respuestas aquí (tanto a favor como en contra). Creo que he estado combinando el demonio con los contenedores. Probablemente necesito trabajar en un modelo mental clarificado de la arquitectura de la ventana acoplable. Una vez más un montón de grandes cosas aquí alrededor. Tendré que reflexionar un poco antes de aceptar una respuesta.
¿Me equivoco al pensar que este es un defecto importante con la ventana acoplable?