Особенность отображения UID/GID пользователя в rootless podman контейнере на пространство имён хоста
Привет, Хабр!
Давеча я приметил в Интернете, что коллеги отображают UID/GID своих сервисов в rootless podman контейнерах, начиная с круглого числа, например --uidmap=0:1000000:65536 для первого, --uidmap=0:2000000:65536 для другого, --uidmap=0:3000000:65536 для третьего и т.д. В общем-то, в этом нет ничего предосудительного, ведь задача таким образом решается без пересечения пространства имён. Но и причина, по которой так делают, тоже понятна - перестраховаться. Давайте разберёмся, как отображать UID-в-UID в rootless podman:
Пусть по условию задачи сервис в контейнере не запустится, если смонтированная в него хостовая структура папок принадлежит не тем хостовым UID/GID, на которые отображаются контейнерные UID/GID. Для примера возьмём сервис DNS прокси unbound из этого проекта.