cgroup_parent 사용자 지정

부모 cgroup이 의도한 자원 제한과 운영 정책에 맞는지 확인하세요.

설명

cgroup_parent는 컨테이너를 배치할 부모 cgroup을 지정하는 표준 Compose 옵션입니다. 사용자 지정 자체가 격리 해제를 뜻하지는 않지만, 부모의 자원 제한과 운영 정책을 잘못 선택하면 의도한 CPU·메모리 통제가 적용되지 않을 수 있습니다.

별도의 자원 계층이 필요하지 않다면 cgroup_parent를 직접 지정하지 않아도 됩니다. 운영자가 의도하지 않은 cgroup에 컨테이너를 묶으면 자원 통제와 장애 분석이 복잡해질 수 있습니다.

잠재적 영향

  • 컨테이너 자원 제어 구조가 복잡해져 운영 추적이 어려워질 수 있습니다.
  • 잘못된 cgroup 연결로 인해 다른 워크로드와 자원 간섭이 생길 수 있습니다.
  • 환경마다 다른 부모 cgroup을 사용하면 배포 재현성과 유지보수성이 떨어질 수 있습니다.

해결 방법

  • 특별한 요구사항이 없다면 cgroup_parent 설정을 제거하세요.
  • 자원 통제가 필요하면 Compose의 표준 리소스 제한 설정을 우선 검토하세요.
  • 플랫폼 차원에서 필요한 cgroup 정책이 있다면 문서화하고 공통 템플릿으로 관리하세요.

예시

변경 전

yaml
services:
  app:
    image: nginx:latest
    cgroup_parent: custom-parent

변경 후

yaml
services:
  app:
    image: nginx:latest

설명:

  • 변경 전: 사용자 지정 부모를 사용합니다. 부모의 제한이 적절한지 확인해야 하며 이 설정 자체가 취약한 것은 아닙니다.
  • 변경 후: 런타임의 기본 부모 선택을 따릅니다. 이 변경만으로 CPU나 메모리 한도가 설정되지는 않습니다.

참조