[infra] Retirer la socket Docker des conteneurs de tâche de la chaîne #103
Labels
No labels
Compat/Breaking
EC01
EC02
EC03
EC04
EC05
EC06
Kind/BDD
Kind/Back
Kind/Bug
Kind/CICD
Kind/Cloud
Kind/Contenu
Kind/Data
Kind/Documentation
Kind/Enhancement
Kind/Feature
Kind/Front
Kind/IA
Kind/Infra
Kind/Monitoring
Kind/Security
Kind/Testing
Portée/Post-jury
Priority
Critical
Priority
High
Priority
Low
Priority
Medium
Reviewed
Confirmed
Reviewed
Duplicate
Reviewed
Invalid
Reviewed
Won't Fix
Status
Abandoned
Status
Blocked
Status
Need More Info
ops/alerte
No milestone
No project
No assignees
1 participant
Notifications
Due date
Dependencies
No dependencies set
Reference
g2/enervision#103
Loading…
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Exigence couverte
ENF-14, ENF-11
Épreuve servie
EC03 · CI/CD et qualité
Charge estimée
0,5 j.h
Ce qu'on veut obtenir
Retirer la socket Docker des conteneurs de tâche de la chaîne d'intégration. Elle y est montée d'office par la configuration de l'exécuteur, et non déclarée par les workflows : n'importe quelle poussée sur n'importe quelle branche dispose donc d'un accès root sur le serveur, sans rien avoir à demander.
C'est ce qui a permis de rétablir l'accès ce matin, et c'est précisément pour ça que c'est un problème.
docs/FORGE.mddocumentait le risque au niveau de l'exécuteur seul, qui en a besoin pour créer les conteneurs. Les tâches, elles, n'en ont pas besoin.Critères d'acceptation
container.valid_volumesde la configuration de l'exécuteur ne contient pas la socket Docker.docs/FORGE.mdcorrige la portée du risque : il concernait les tâches, pas seulement l'exécuteur.Comment on le vérifie
Commande un workflow d'essai avec « docker version » dans une tâche
Attendu échec sur socket absente, et la chaîne d'intégration toujours verte par ailleurs
Preuve les deux journaux d'exécution
Manuel d'exploitation à mettre à jour
docs/FORGE.md, section sur le risque assumé du socketRisque et retour arrière
Retirer la socket peut casser une tâche qui en dépendrait sans qu'on le sache. Aucune n'en dépend aujourd'hui, la chaîne ne construit aucune image. À vérifier avant de l'appliquer, et le retour arrière tient en une ligne de configuration.