diff --git a/19_observability/19.3_performance_optimization.md b/19_observability/19.3_performance_optimization.md index 59a2716..bf99c01 100644 --- a/19_observability/19.3_performance_optimization.md +++ b/19_observability/19.3_performance_optimization.md @@ -100,6 +100,8 @@ done cAdvisor 是 Google 开发的容器监控工具,提供比 `docker stats` 更详细的性能数据。 +> **⚠️ 安全权衡提示**:下面的示例为简化部署使用了 `privileged: true`,与 [第 18 章](../18_security/README.md) 中"最小权限 / `cap_drop=all`"的原则相冲突。生产环境建议改为按需授予能力(如 `cap_add: [SYS_ADMIN]` 加 `device_cgroup_rules` 与精确的 `devices`、`volumes` 挂载),并将 cAdvisor 部署在独立的监控网络中。如何选择请参考 [18.4 节](../18_security/18.4_kernel_capability.md) 关于内核能力(capabilities)的细化授权。 + **Docker Compose 部署 cAdvisor:** ```yaml