- mongodb - 在 MongoDB mapreduce 中,如何展平值对象?
- javascript - 对象传播与 Object.assign
- html - 输入类型 ="submit"Vs 按钮标签它们可以互换吗?
- sql - 使用 MongoDB 而不是 MS SQL Server 的优缺点
在 docker 中,在容器内创建的文件在从主机检查它们时往往具有不可预测的所有权。默认情况下,卷上文件的所有者是 root (uid 0),但是一旦非 root 用户帐户参与到容器中并写入文件系统,从主机的角度来看,所有者或多或少是随机的。
当您需要使用调用 docker 命令的同一用户帐户从主机访问卷数据时,这是一个问题。
典型的解决方法是
docker run
命令作为环境变量,然后运行一些 chown
入口点脚本中的卷上的命令。 这两种解决方案都可以对容器外的实际权限进行一些控制。
我希望用户命名空间是这个问题的最终解决方案。我使用最近发布的 1.10 版和 --userns-remap 设置为我的桌面帐户运行了一些测试。但是,我不确定它是否可以使挂载卷上的文件所有权更容易处理,恐怕它实际上可能适得其反。
假设我启动了这个基本容器
docker run -ti -v /data debian:jessie /bin/bash
echo 'hello' > /data/test.txt
exit
然后检查主机的内容:
ls -lh /var/lib/docker/100000.100000/volumes/<some-id>/_data/
-rw-r--r-- 1 100000 100000 6 Feb 8 19:43 test.txt
这个数字 '100000' 是我的主机用户的子 UID,但由于它与我的用户的 UID 不对应,我仍然无法在没有权限的情况下编辑 test.txt。这个子用户似乎与我在 docker 之外的实际普通用户没有任何关系。它没有映射回来。
本文前面提到的解决方法包括在主机和容器之间对齐 UID,由于 UID->sub-UID
而不再起作用。命名空间中发生的映射。
那么,有没有办法在启用用户命名空间的情况下运行 docker(以提高安全性),同时仍然可以让运行 docker 的主机用户拥有卷上生成的文件?
最佳答案
如果你可以预先安排用户和组,那么就可以通过特定的方式分配 UID 和 GID,以便宿主用户与容器内的命名空间用户相对应。
这是一个示例(Ubuntu 14.04,Docker 1.10):
创建一些具有固定数字 ID 的用户:
useradd -u 5000 ns1
groupadd -g 500000 ns1-root
groupadd -g 501000 ns1-user1
useradd -u 500000 -g ns1-root ns1-root
useradd -u 501000 -g ns1-user1 ns1-user1 -m
在 /etc/subuid
和 /etc/subgid
文件中手动编辑自动生成的从属 ID 范围:
ns1:500000:65536
(请注意,由于 MAX_UID
和 MAX_GID
,没有 ns1-root
和 ns1-user1
的记录/etc/login.defs
)
在/etc/default/docker
中启用用户命名空间:
DOCKER_OPTS="--userns-remap=ns1"
重启守护进程service docker restart
,确保/var/lib/docker/500000.500000
目录已创建。
现在,在容器内你有 root
和 user1
,在主机上 -- ns1-root
和 ns1-user1
,具有匹配的 ID
更新: 为保证非 root 用户在容器中具有固定 ID(例如 user1 1000:1000),请在镜像构建期间显式创建它们。
试驾:
准备一个卷目录
mkdir /vol1
chown ns1-root:ns1-root /vol1
从容器中尝试
docker run --rm -ti -v /vol1:/vol1 busybox sh
echo "Hello from container" > /vol1/file
exit
从主机试试
passwd ns1-root
login ns1-root
cat /vol1/file
echo "can write" >> /vol1/file
不可移植,看起来像黑客,但可以工作。
关于Docker和--userns-remap,如何管理卷权限以在主机和容器之间共享数据?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/35291520/
初学者 android 问题。好的,我已经成功写入文件。例如。 //获取文件名 String filename = getResources().getString(R.string.filename
我已经将相同的图像保存到/data/data/mypackage/img/中,现在我想显示这个全屏,我曾尝试使用 ACTION_VIEW 来显示 android 标准程序,但它不是从/data/dat
我正在使用Xcode 9,Swift 4。 我正在尝试使用以下代码从URL在ImageView中显示图像: func getImageFromUrl(sourceUrl: String) -> UII
我的 Ubuntu 安装 genymotion 有问题。主要是我无法调试我的数据库,因为通过 eclipse 中的 DBMS 和 shell 中的 adb 我无法查看/data/文件夹的内容。没有显示
我正在尝试用 PHP 发布一些 JSON 数据。但是出了点问题。 这是我的 html -- {% for x in sets %}
我观察到两种方法的结果不同。为什么是这样?我知道 lm 上发生了什么,但无法弄清楚 tslm 上发生了什么。 > library(forecast) > set.seed(2) > tts lm(t
我不确定为什么会这样!我有一个由 spring data elasticsearch 和 spring data jpa 使用的类,但是当我尝试运行我的应用程序时出现错误。 Error creatin
在 this vega 图表,如果我下载并转换 flare-dependencies.json使用以下 jq 到 csv命令, jq -r '(map(keys) | add | unique) as
我正在提交一个项目,我必须在其中创建一个带有表的 mysql 数据库。一切都在我这边进行,所以我只想检查如何将我所有的压缩文件发送给使用不同计算机的人。基本上,我如何为另一台计算机创建我的数据库文件,
我有一个应用程序可以将文本文件写入内部存储。我想仔细看看我的电脑。 我运行了 Toast.makeText 来显示路径,它说:/数据/数据/我的包 但是当我转到 Android Studio 的 An
我喜欢使用 Genymotion 模拟器以如此出色的速度加载 Android。它有非常好的速度,但仍然有一些不稳定的性能。 如何从 Eclipse 中的文件资源管理器访问 Genymotion 模拟器
我需要更改 Silverlight 中文本框的格式。数据通过 MVVM 绑定(bind)。 例如,有一个 int 属性,我将 1 添加到 setter 中的值并调用 OnPropertyChanged
我想向 Youtube Data API 提出请求,但我不需要访问任何用户信息。我只想浏览公共(public)视频并根据搜索词显示视频。 我可以在未经授权的情况下这样做吗? 最佳答案 YouTube
我已经设置了一个 Twilio 应用程序,我想向人们发送更新,但我不想回复单个文本。我只是想让他们在有问题时打电话。我一切正常,但我想在发送文本时显示传入文本,以确保我不会错过任何问题。我正在使用 p
我有一个带有表单的网站(目前它是纯 HTML,但我们正在切换到 JQuery)。流程是这样的: 接受用户的输入 --- 5 个整数 通过 REST 调用网络服务 在服务器端运行一些计算...并生成一个
假设我们有一个名为 configuration.js 的文件,当我们查看内部时,我们会看到: 'use strict'; var profile = { "project": "%Projec
这部分是对 Previous Question 的扩展我的: 我现在可以从我的 CI Controller 成功返回 JSON 数据,它返回: {"results":[{"id":"1","Sourc
有什么有效的方法可以删除 ios 中 CBL 的所有文档存储?我对此有疑问,或者,如果有人知道如何从本质上使该应用程序像刚刚安装一样,那也会非常有帮助。我们正在努力确保我们的注销实际上将应用程序设置为
我有一个 Rails 应用程序,它与其他 Rails 应用程序通信以进行数据插入。我使用 jQuery $.post 方法进行数据插入。对于插入,我的其他 Rails 应用程序显示 200 OK。但在
我正在为服务于发布请求的 API 调用运行单元测试。我正在传递请求正文,并且必须将响应作为帐户数据返回。但我只收到断言错误 注意:数据是从 Azure 中获取的 spec.js const accou
我是一名优秀的程序员,十分优秀!