28 lines
1.2 KiB
Markdown
28 lines
1.2 KiB
Markdown
# Docker — Extra (one-screen)
|
|
|
|
## 1) Непривилегированный пользователь в контейнере
|
|
Практика: **не запускать как root** внутри контейнера и не давать лишних привилегий.
|
|
|
|
Как сделать:
|
|
- создать/использовать пользователя в Dockerfile,
|
|
- переключиться директивой **USER**.
|
|
|
|
Пример:
|
|
```dockerfile
|
|
FROM mariadb
|
|
USER 999
|
|
```
|
|
|
|
## 2) Rootless mode и Podman
|
|
Docker движется к концепции **rootless-mode** (без root-привилегий для daemon/socket), но это нетривиально (установка бинарей, скрипты, права).
|
|
|
|
Альтернатива: **Podman**
|
|
- rootless и daemonless по умолчанию,
|
|
- написан на Go,
|
|
- во многом совместим с Docker (в т.ч. Dockerfile),
|
|
- есть podman builder (описание сборки на bash),
|
|
- большинство docker-команд имеют аналоги.
|
|
|
|
---
|
|
**Source:** [[Docker - Дополнительные знания|Docker - Дополнительные знания]]
|