Podman en Producción · Lección 06
¿Qué mecanismo del kernel de Linux permite que un contenedor 'rootless' de Podman parezca correr como root DENTRO del contenedor, aunque el usuario del host no tenga privilegios de root?
User namespaces, que mapean un rango de UIDs del usuario sin privilegios del host hacia un rango que incluye el UID 0 (root) visible únicamente dentro del contenedor
Podman otorga privilegios de root reales del sistema host al proceso del contenedor de forma directa
Requiere que el usuario del host tenga la contraseña de root del sistema
Solo funciona si el kernel de Linux tiene menos de 5 años de antigüedad
Podman en Producción · Lección 06
Completa el código
Los user namespaces mapean UIDs del contenedor hacia un rango de UIDs sin privilegios del
Revisa: mapean hacia un rango de UIDs sin privilegios reales del host.
Podman en Producción · Lección 06
¿Por qué que el 'root' dentro del contenedor no corresponda al root real del host es la clave de seguridad detrás del modelo rootless de Podman?
Pista: si un proceso dentro del contenedor lograra escapar del aislamiento normal, el 'root' que tenía dentro del contenedor se traduciría a un UID sin privilegios reales en el host, limitando severamente el daño potencial de ese escape.
✓
¡Lección completada!
Rootless containers — cómo funciona
0
XP ganado
3
Vidas restantes