Conceito e mecanismo
Acesso ao daemon rootful em Linux é uma capacidade elevada: pertencer ao grupo docker não é uma função de leitura. Um certificado mTLS pode identificar um cliente e proteger o transporte, mas não cria automaticamente uma política fina de operações. Define autorização por identidade, ações e recursos e testa tanto o permitido como o recusado. No MKE 3.9, um grant combina subject, role e resource set. Este exemplo é explicitamente dessa versão; o nome MKE não garante a mesma arquitetura em todas as gerações. O guia de exame usa também nomenclatura empresarial antiga, como UCP. Confirma produto e versão antes de transportar procedimentos para um ambiente atual.
Aplicação guiada
Num projeto fictício, entrega credenciais a serviços Linux por mecanismos apropriados, evitando incorporá-las na imagem. Secrets Swarm são imutáveis e são disponibilizados aos serviços autorizados; rotação requer um novo objeto, atualização de consumidores e remoção coordenada do anterior. Uma assinatura de imagem, por sua vez, suporta integridade e identidade do publicador, sem provar ausência de vulnerabilidades. DCT é matéria legada do guia: associa assinaturas a tags e não deve ser descrito como uma verificação universal de qualquer pull por digest. A documentação anuncia encerramento de notary.docker.io em 08-12-2026. Planeia a transição para um mecanismo suportado com política validada, em vez de iniciar uma dependência sem considerar esse prazo.
Certificado aceite, criação ainda permitida: autenticação passou, restrição de leitura falhou.
Armadilhas comuns
Grupo docker como leitura; TLS como RBAC; nome viewer como política; assinatura como scan; secret mutável.
Tópicos relacionados: Swarm: estado desejado, placement e quorum · Entregas, rollback e prontidão · Imagens reproduzíveis e registry
Valida identidade, âmbito de operações e confiança do artefacto separadamente.
Referência: Protect Docker daemon access · DCA Study Guide v1.5 (January2025); current exam listing checked2026-09-30