首页   注册   登录
 song4 最近的时间轴更新

song4

我想到了一个绝妙的签名,可惜这里太小,写不下。
V2EX 第 57436 号会员,加入于 2014-03-05 13:05:50 +08:00
物理系出身,却干上了程序员的行当。

染指C++、Node.js、Python和Java。

喜好数学、物理、逻辑和哲学。

对于有同样爱好的童鞋,我只有一句话:请联系我。
出一些电脑配件
二手交易  •  song4  •  2017-07-09 07:48:31 AM  •  最后回复来自 song4
20
迫于搬家的重量,出一波书~
二手交易  •  song4  •  2017-07-14 23:37:34 PM  •  最后回复来自 xingstar
52
迫于生机,出 Macbook Pro 2015 版 15 寸 9 成以上新
二手交易  •  song4  •  2017-07-06 16:39:27 PM  •  最后回复来自 M1991madong
40
出一个只玩了三天的 Synology DS216j, 2800 大洋,可小刀,包邮
二手交易  •  song4  •  2017-07-02 15:43:35 PM  •  最后回复来自 lamls
12
[北京] 出一款九成新正版国行 15 寸 Macbook Pro
二手交易  •  song4  •  2015-02-11 22:01:47 PM  •  最后回复来自 EchoChan
39
song4 最近回复了
支持一下,想来新加坡的朋友们可以考虑一下。这枚 HR 超赞的。
先回答第一个问题:

> 如果 docker 中的用户名交 dockeruser 宿主机没有这个用户,他是怎么映射的呢?按照 uid 吗?

是的,按照 uid 来映射。默认从 uid=0 开始映射,宿主机的 uid=0,1,2,... 映射为容器的 uid=0,1,2,...。你可以通过 `--userns-remap` 选项来改变这个行为,比如说可以指定宿主机的 uid=1000,1001,1002,... 映射为容器的 uid=0,1,2,...。

第二个问题:

> 所以在容器内就是 root 权限了,怎么避免呢?

事实确实是这样的,你可以参考 LWN 的这篇文章:[User namespaces + overlayfs = root privileges]( https://lwn.net/Articles/671641/)。这一点其实在 Docker 官方给出的 [Docker daemon attack surface]( https://docs.docker.com/engine/security/security/) 中也已经指出来了:

> Docker allows you to share a directory between the Docker host and a guest container; and it allows you to do so without limiting the access rights of the container. This means that you can start a container where the /host directory is the / directory on your host; and the container can alter your host filesystem without any restriction. This is similar to how virtualization systems allow filesystem resource sharing. Nothing prevents you from sharing your root filesystem (or even your root block device) with a virtual machine.

那么,怎么避免呢?一种方案是,可以在运行容器的时候通过 `--user` 选项指定非 root 用户名和组。另外,挂载 volumes 的时候遵循 Principle of Least Privilege 是一个好习惯:尽量避免挂载系统重要的目录或文件,如果实在需要,不妨使用只读挂载。
@monsterxx03 是对的,做 Capacity Planning 的话,还需要知道应用的工作负载特征。
@abmin521 是的
我是 DevOps 工程师
@tyrealgray 这个应该好协调的吧,不清楚您当时的具体情况 😂
@mygoare 我们业务中用到的是 React,如果你学习能力足够强,欢迎投递简历!
@jishu541464750 你够了。。。
2018-12-12 15:57:48 +08:00
回复了 summersnow521 创建的主题 Java Java DevOps 最贱实践讨论
你是想讨论“最贱实践”还是“最佳实践”?
关于   ·   FAQ   ·   API   ·   我们的愿景   ·   广告投放   ·   感谢   ·   实用小工具   ·   3389 人在线   最高记录 5043   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.3 · 30ms · UTC 04:56 · PVG 12:56 · LAX 20:56 · JFK 23:56
♥ Do have faith in what you're doing.