podsec-create-podmanusers(1)
| PODSEC-CREATE-PODMANUSERS(1) | PODSEC-CREATE-PODMANUSERS(1) |
NAME
podsec-create-podmanusers - создание пользователей, запускающих контейнеры подписанных образов
SYNOPSIS
podsec-create-podmanusers имя_пользователя ...
DESCRIPTION
Cкрипт создает пользователей образов контейнеров, обладающих правами на запуск подписанных образов в rootless режиме.
OPTIONS
- Скрипту параметрами передается список создаваемых пользователей.
- Пользователям присваивается группа podman. В качестве политик доступа к образам пользователи используют системные файлы /etc/containers/policy.json, /etc/containers/registries.d/default.yaml.
- Сформированные скриптом локальные файлы конфигурации пользователей в каталоге ~/.config/containers/ закрываются на изменения.
EXAMPLES
podsec-create-podmanusers user1 user2 user3
SECURITY CONSIDERATIONS
- Для каждого пользователя создается свой namespace.
- Все используемые образы скачиваются только с указанных в файле политик /etc/containers/policy.json регистраторов и помещаются в локальный кэш пользователя;
- Контейнеры запускаются в собственном namespace, хранятся в локальном кэше и недоступны другим пользователям
- Для проверки подписи образов используется системый файл /etc/containers/registries.d/defaylt.yaml. Все подписи хранятся в локальном для создаваемого кластера WEB-сервере по адресу: http://sigstore.local:81/sigstore/
SEE ALSO
- •
- Описание периодического контроля целостности образов контейнеров и параметров настройки средства контейнеризации https://github.com/alt-cloud/podsec/tree/master/ImageSignatureVerification
AUTHOR
Костарев Алексей, Базальт СПО kaf@basealt.ru
| July 2023 |
