| buildah-mkcw(1) | General Commands Manual | buildah-mkcw(1) |
نام (NAME)
buildah-mkcw - تبدیل یک تصویر ظرف سنتی به یک تصویر بار کاری محرمانه (confidential workload).
خلاصه دستور (SYNOPSIS)
buildah mkcw [گزینهها] m مبدا مقصد
توضیحات (DESCRIPTION)
محتویات یک تصویر ظرف (کانتینر) را به یک تصویر ظرف جدید تبدیل میکند که برای استفاده در یک محیط اجرای معتمد (TEE) مناسب است، که معمولاً با استفاده از krun اجرا میشود (یعنی crun که با قابلیت libkrun ساخته شده و به صورت krun فراخوانی میشود). به جای محتویات معمول، سامانه پرونده ریشه (rootfs) تصویر ایجادشده حاوی یک تصویر دیسک رمزگذاریشده و اطلاعات پیکربندی برای krun خواهد بود.
مبدا (source)
یک تصویر ظرف، ذخیرهشده به صورت محلی یا در یک سامانه ثبت (registry)
مقصد (destination)
یک تصویر ظرف، ذخیرهشده به صورت محلی یا در یک سامانه ثبت (registry)
گزینهها (OPTIONS)
--add-file source[:destination]
محتوای پرونده source را خوانده و آن را به تصویر ثبتشده به عنوان پروندهای در destination اضافه میکند. اگر destination مشخص نشود، از مسیر source استفاده خواهد شد. پرونده جدید متعلق به UID 0 و GID 0 خواهد بود، دارای مجوزهای 0644 بوده و برچسب زمانی فعلی به آن داده میشود. این گزینه را میتوان چندین بار مشخص کرد.
--attestation-url, -u url محل کارساز تصدیق / کارگزار کلید (key broker / attestation server). اگر مقداری مشخص شود، شناسه بار کاری تصویر جدید به همراه عبارت عبور استفادهشده برای رمزگذاری تصویر دیسک، در کارساز ثبت خواهد شد و محل کارساز در تصویر ظرف ذخیره میشود. در زمان اجرا، انتظار میرود krun با کارساز تماس گرفته و با استفاده از شناسه بار کاری که در تصویر ظرف نیز ذخیره شده، عبارت عبور را بازیابی کند. اگر مقداری مشخص نشود، مقدار passphrase باید مشخص گردد.
--base-image, -b image یک تصویر جایگزین برای استفاده به عنوان پایه تصویر خروجی. به طور پیشفرض، از تصویر خالی scratch استفاده میشود.
--cpus, -c number تعداد پردازندههای مجازی (vCPU) که تصویر انتظار دارد در زمان اجرا با آن اجرا شود. اگر مشخص نشود، یک مقدار پیشفرض ارائه خواهد شد.
--firmware-library, -f file محل کتابخانه مشترک libkrunfw-sev. اگر مشخص نشود، buildah وجود آن را در چندین مکان ثابت بررسی میکند.
--memory, -m number میزان حافظهای که تصویر انتظار دارد در زمان اجرا با آن اجرا شود، به مگابایت. اگر مشخص نشود، یک مقدار پیشفرض ارائه خواهد شد.
--passphrase, -p text عبارت عبور مورد استفاده برای رمزگذاری تصویر دیسک که درون تصویر ظرف گنجانده خواهد شد. اگر هیچ مقداری مشخص نشود، اما یک مقدار --attestation-url تعیین شده باشد، یک عبارت عبور تصادفی تولید و استفاده خواهد شد. نویسندگان توصیه میکنند مقدار --attestation-url تنظیم شود اما --passphrase تنظیم نشود.
--slop, -s {percentage%|sizeKB|sizeMB|sizeGB} فضای اضافی برای تخصیص به تصویر دیسک در مقایسه با اندازه محتویات تصویر ظرف، که به صورت درصد (..%) یا یک مقدار اندازه (بایت، یا واحدهای بزرگتر با پسوندهایی مانند KB یا MB)، یا مجموع دو یا چند مشخصه از این دست بیان میشود. اگر مشخص نشود، buildah حدس میزند که ۲۵٪ فضای بیشتر از محتویات کافی خواهد بود، اما این گزینه برای مواقعی که این حدس نادرست باشد ارائه شده است. اگر اندازه مشخصشده یا محاسبهشده کمتر از ۱۰ مگابایت باشد، به ۱۰ مگابایت افزایش مییابد.
--type, -t {SEV|SNP} نوع محیط اجرای معتمد (TEE) که تصویر باید برای استفاده با آن علامتگذاری شود. مقادیر پذیرفتهشده عبارتند از "SEV" (مجازیسازی رمزگذاریشده امن AMD - وضعیت رمزگذاریشده) و "SNP" (مجازیسازی رمزگذاریشده امن AMD - صفحهبندی تودرتوی امن). در صورت عدم تعیین، پیشفرض "SNP" است.
--workload-id, -w id شناسه بار کاری که در تصویر ظرف ثبت میشود تا در زمان اجرا برای بازیابی عبارت عبوری که برای رمزگذاری تصویر دیسک به کار رفته بود استفاده شود. اگر مشخص نشود، یک مقدار نیمهتصادفی از شناسه تصویرِ پایه به دست خواهد آمد.
همچنین ببینید (SEE ALSO)
buildah(1)
| July 2023 | buildah |