Podman en Producción · Lección 09
¿Qué protección adicional aporta SELinux cuando está habilitado junto a Podman en un sistema como RHEL o Fedora?
Aplica políticas de control de acceso obligatorio (MAC) que restringen qué recursos del sistema puede acceder un proceso de contenedor, incluso si de alguna forma escapara del aislamiento normal
SELinux elimina por completo la necesidad de cualquier tipo de aislamiento de contenedor de Podman
Solo funciona si Podman se ejecuta en modo daemon tradicional, nunca en modo daemonless
Requiere desactivar por completo el modo rootless para poder usarse
Podman en Producción · Lección 09
Completa el código
podman run --security-opt
Revisa: por ejemplo, --security-opt label=type:container_t para especificar el contexto SELinux.
Podman en Producción · Lección 09
¿Por qué SELinux actúa como una capa de defensa adicional incluso si el aislamiento normal de namespaces del contenedor llegara a fallar por alguna vulnerabilidad?
Pista: aplica el principio de defensa en profundidad — incluso si un fallo en el aislamiento de namespaces permitiera cierto acceso indebido, las políticas de SELinux seguirían restringiendo qué recursos específicos del sistema ese proceso puede tocar realmente.
✓
¡Lección completada!
SELinux y Podman
0
XP ganado
3
Vidas restantes