Prisma Cloud Compute : スキャンのためにレジストリからイメージを取得できませんでした。エラー メッセージは「tar ファイルの処理中にエラーが発生しました (終了ステータス 1): 操作は許可されていません」です。

Prisma Cloud Compute : スキャンのためにレジストリからイメージを取得できませんでした。エラー メッセージは「tar ファイルの処理中にエラーが発生しました (終了ステータス 1): 操作は許可されていません」です。

8457
Created On 01/27/23 05:24 AM - Last Modified 07/29/25 14:57 PM


Symptom


  • Prisma Cloud Compute : スキャンのためにレジストリからイメージを取得できませんでした。エラー メッセージは「tar ファイルの処理中にエラーが発生しました (終了ステータス 1): 操作は許可されていません」です。
画像
  • Defender ログには、「完成したイメージのコミット中にエラーが発生しました: blob を使用してレイヤーを追加中にエラーが発生しました」などの他のエラーも表示されます。
ERRO YYYY-MM-DDT Failed to pull image: Error committing the finished image: error adding layer with blob "<SHA-ID of image>": Error processing tar file(exit status 1): operation not permitted


Environment


  • Prisma Cloud コンピューティング


Cause


  • Defender が特権として実行されていない


Resolution


  1. 防御側の展開中に「防御側を特権として実行」を有効にします。
  2. ディフェンダーを再配置します。
画像
 


Additional Information


  • また、ホストで SELinux を有効にして、「SELinux で Defender をデプロイする」を試すこともできます。Policy ' Defender 展開時のオプション。
  • OpenShift 環境では、SCC (アンSCCPod をリソースのグループに制限する OpenShift リソースです。これは Kubernetes セキュリティ コンテキスト リソースに似ています)。SCC Helm チャートから (非特権)。
ノート: デフォルトの OpenShiftSCC Pod とコンテナーは、Restricted を使用しますSCC、ここにいくつかありますSCCタイプとそれらについての簡単な概要:
  • 制限付き: 制限付きは、すべてのホスト機能へのアクセスを拒否し、ポッドを実行する必要がありますUID、および名前空間に割り当てられた SELinux コンテキスト。 これが最も制限が厳しいSCC認証されたユーザーにデフォルトで使用されます
  • ホストアクセス: hostaccess は、すべてのホスト名前空間へのアクセスを許可しますが、ポッドを実行する必要がありますUID名前空間に割り当てられた SELinux コンテキスト。 WARNING: これSCC名前空間、ファイル システム、およびPIDS. 信頼できるポッドのみが使用する必要があります。 付与は慎重に。
  • 特権:privileged は、すべての特権機能とホスト機能へのアクセスを許可し、任意のユーザー、任意のグループ、任意の fsGroup として、任意の SELinux コンテキストで実行する機能を許可します。 WARNING:これが一番リラックスSCCクラスタ管理にのみ使用してください。 付与は慎重に。
参照 : https://cloud.redhat.com/blog/managing-sccs-in-openshift

提案: ご使用の OpenShift 環境に最適なアクセス許可レベルをテストし、RedHat サポートに問い合わせて、同様のクエリを実行してください。


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000kGbLCAU&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language