podsec-create-podmanusers(1)

PODSEC-CREATE-PODMANUSERS(1) PODSEC-CREATE-PODMANUSERS(1)

NAME

podsec-create-podmanusers - создание пользователей, запускающих контейнеры подписанных образов

SYNOPSIS

podsec-create-podmanusers имя_пользователя ...

DESCRIPTION

Cкрипт создает пользователей образов контейнеров, обладающих правами на запуск подписанных образов в rootless режиме.

OPTIONS

  • Скрипту параметрами передается список создаваемых пользователей.
  • Пользователям присваивается группа podman. В качестве политик доступа к образам пользователи используют системные файлы /etc/containers/policy.json, /etc/containers/registries.d/default.yaml.
  • Сформированные скриптом локальные файлы конфигурации пользователей в каталоге ~/.config/containers/ закрываются на изменения.

EXAMPLES

podsec-create-podmanusers user1 user2 user3

SECURITY CONSIDERATIONS

  • Для каждого пользователя создается свой namespace.
  • Все используемые образы скачиваются только с указанных в файле политик /etc/containers/policy.json регистраторов и помещаются в локальный кэш пользователя;
  • Контейнеры запускаются в собственном namespace, хранятся в локальном кэше и недоступны другим пользователям
  • Для проверки подписи образов используется системый файл /etc/containers/registries.d/defaylt.yaml. Все подписи хранятся в локальном для создаваемого кластера WEB-сервере по адресу: http://sigstore.local:81/sigstore/

SEE ALSO

Описание периодического контроля целостности образов контейнеров и параметров настройки средства контейнеризации https://github.com/alt-cloud/podsec/tree/master/ImageSignatureVerification

AUTHOR

Костарев Алексей, Базальт СПО kaf@basealt.ru

July 2023