buildah-mkcw(1) General Commands Manual buildah-mkcw(1)

buildah-mkcw - تبدیل یک تصویر ظرف سنتی به یک تصویر بار کاری محرمانه (confidential workload).

buildah mkcw [گزینه‌ها] m مبدا مقصد

محتویات یک تصویر ظرف (کانتینر) را به یک تصویر ظرف جدید تبدیل می‌کند که برای استفاده در یک محیط اجرای معتمد (TEE) مناسب است، که معمولاً با استفاده از krun اجرا می‌شود (یعنی crun که با قابلیت libkrun ساخته شده و به صورت krun فراخوانی می‌شود). به جای محتویات معمول، سامانه پرونده ریشه (rootfs) تصویر ایجادشده حاوی یک تصویر دیسک رمزگذاری‌شده و اطلاعات پیکربندی برای krun خواهد بود.

یک تصویر ظرف، ذخیره‌شده به صورت محلی یا در یک سامانه ثبت (registry)

یک تصویر ظرف، ذخیره‌شده به صورت محلی یا در یک سامانه ثبت (registry)

--add-file source[:destination]

محتوای پرونده source را خوانده و آن را به تصویر ثبت‌شده به عنوان پرونده‌ای در destination اضافه می‌کند. اگر destination مشخص نشود، از مسیر source استفاده خواهد شد. پرونده جدید متعلق به UID 0 و GID 0 خواهد بود، دارای مجوزهای 0644 بوده و برچسب زمانی فعلی به آن داده می‌شود. این گزینه را می‌توان چندین بار مشخص کرد.

--attestation-url, -u url محل کارساز تصدیق / کارگزار کلید (key broker / attestation server). اگر مقداری مشخص شود، شناسه بار کاری تصویر جدید به همراه عبارت عبور استفاده‌شده برای رمزگذاری تصویر دیسک، در کارساز ثبت خواهد شد و محل کارساز در تصویر ظرف ذخیره می‌شود. در زمان اجرا، انتظار می‌رود krun با کارساز تماس گرفته و با استفاده از شناسه بار کاری که در تصویر ظرف نیز ذخیره شده، عبارت عبور را بازیابی کند. اگر مقداری مشخص نشود، مقدار passphrase باید مشخص گردد.

--base-image, -b image یک تصویر جایگزین برای استفاده به عنوان پایه تصویر خروجی. به طور پیش‌فرض، از تصویر خالی scratch استفاده می‌شود.

--cpus, -c number تعداد پردازنده‌های مجازی (vCPU) که تصویر انتظار دارد در زمان اجرا با آن اجرا شود. اگر مشخص نشود، یک مقدار پیش‌فرض ارائه خواهد شد.

--firmware-library, -f file محل کتابخانه مشترک libkrunfw-sev. اگر مشخص نشود، buildah وجود آن را در چندین مکان ثابت بررسی می‌کند.

--memory, -m number میزان حافظه‌ای که تصویر انتظار دارد در زمان اجرا با آن اجرا شود، به مگابایت. اگر مشخص نشود، یک مقدار پیش‌فرض ارائه خواهد شد.

--passphrase, -p text عبارت عبور مورد استفاده برای رمزگذاری تصویر دیسک که درون تصویر ظرف گنجانده خواهد شد. اگر هیچ مقداری مشخص نشود، اما یک مقدار --attestation-url تعیین شده باشد، یک عبارت عبور تصادفی تولید و استفاده خواهد شد. نویسندگان توصیه می‌کنند مقدار --attestation-url تنظیم شود اما --passphrase تنظیم نشود.

--slop, -s {percentage%|sizeKB|sizeMB|sizeGB} فضای اضافی برای تخصیص به تصویر دیسک در مقایسه با اندازه محتویات تصویر ظرف، که به صورت درصد (..%) یا یک مقدار اندازه (بایت، یا واحدهای بزرگتر با پسوندهایی مانند KB یا MB)، یا مجموع دو یا چند مشخصه از این دست بیان می‌شود. اگر مشخص نشود، buildah حدس می‌زند که ۲۵٪ فضای بیشتر از محتویات کافی خواهد بود، اما این گزینه برای مواقعی که این حدس نادرست باشد ارائه شده است. اگر اندازه مشخص‌شده یا محاسبه‌شده کمتر از ۱۰ مگابایت باشد، به ۱۰ مگابایت افزایش می‌یابد.

--type, -t {SEV|SNP} نوع محیط اجرای معتمد (TEE) که تصویر باید برای استفاده با آن علامت‌گذاری شود. مقادیر پذیرفته‌شده عبارتند از "SEV" (مجازی‌سازی رمزگذاری‌شده امن AMD - وضعیت رمزگذاری‌شده) و "SNP" (مجازی‌سازی رمزگذاری‌شده امن AMD - صفحه‌بندی تودرتوی امن). در صورت عدم تعیین، پیش‌فرض "SNP" است.

--workload-id, -w id شناسه بار کاری که در تصویر ظرف ثبت می‌شود تا در زمان اجرا برای بازیابی عبارت عبوری که برای رمزگذاری تصویر دیسک به کار رفته بود استفاده شود. اگر مشخص نشود، یک مقدار نیمه‌تصادفی از شناسه تصویرِ پایه به دست خواهد آمد.

buildah(1)

July 2023 buildah