설명
cgroup_parent는 컨테이너를 배치할 부모 cgroup을 지정하는 표준 Compose 옵션입니다. 사용자 지정 자체가 격리 해제를 뜻하지는 않지만, 부모의 자원 제한과 운영 정책을 잘못 선택하면 의도한 CPU·메모리 통제가 적용되지 않을 수 있습니다.
별도의 자원 계층이 필요하지 않다면 cgroup_parent를 직접 지정하지 않아도 됩니다. 운영자가 의도하지 않은 cgroup에 컨테이너를 묶으면 자원 통제와 장애 분석이 복잡해질 수 있습니다.
잠재적 영향
- 컨테이너 자원 제어 구조가 복잡해져 운영 추적이 어려워질 수 있습니다.
- 잘못된 cgroup 연결로 인해 다른 워크로드와 자원 간섭이 생길 수 있습니다.
- 환경마다 다른 부모 cgroup을 사용하면 배포 재현성과 유지보수성이 떨어질 수 있습니다.
해결 방법
- 특별한 요구사항이 없다면
cgroup_parent설정을 제거하세요. - 자원 통제가 필요하면 Compose의 표준 리소스 제한 설정을 우선 검토하세요.
- 플랫폼 차원에서 필요한 cgroup 정책이 있다면 문서화하고 공통 템플릿으로 관리하세요.
예시
변경 전
yaml
services:
app:
image: nginx:latest
cgroup_parent: custom-parent
변경 후
yaml
services:
app:
image: nginx:latest
설명:
- 변경 전: 사용자 지정 부모를 사용합니다. 부모의 제한이 적절한지 확인해야 하며 이 설정 자체가 취약한 것은 아닙니다.
- 변경 후: 런타임의 기본 부모 선택을 따릅니다. 이 변경만으로 CPU나 메모리 한도가 설정되지는 않습니다.