首頁 後端開發 C++ 使用 docker_userid_fixer 修復 docker 容器中的使用者 ID 的優雅方法

使用 docker_userid_fixer 修復 docker 容器中的使用者 ID 的優雅方法

Aug 15, 2024 pm 06:42 PM

an elegant way to fix user IDs in docker containers using docker_userid_fixer

這是關於什麼的?

這是一個使用 docker 容器與 docker 主機互動的相當技術性的問題,通常與使用容器內的主機檔案系統有關。
這種情況尤其發生在可重複的研究背景下。
我開發了一個開源實用程式來幫助解決這個問題。

docker 容器作為執行環境

docker 容器的初始和主要用例:一個獨立的應用程序,僅透過某些網路連接埠與主機系統互動。
考慮一個 Web 應用程式:docker 容器通常包含一個 Web 伺服器和一個 Web 應用程序,例如在連接埠 80(容器內部)上運行。然後,透過將容器內部連接埠 80 綁定到主機連接埠(例如 8000),容器在主機上執行。
那麼容器化應用程式和主機系統之間的唯一互動就是透過這個綁定的網路連接埠。

容器作為執行環境是完全不同的:

  • 容器化的不是應用程序,而是應用程式建置系統
    • 它可以是編譯器、IDE、筆記型引擎、Quarto 發布系統...
  • 目標是:
    • 擁有標準、易於安裝和共享的環境
      • 想像一個複雜的建置環境,其中包含固定版本的 R、Python 和無數的外部套件。 安裝正確版本的所有內容可能是一項非常困難且耗時的任務。 透過共用包含已安裝和預先配置的所有內容的 docker 映像,可以真正節省時間。
    • 擁有一個可重現的環境
      • 透過使用它,您可以重現一些分析結果,因為您使用的是完全相同的受控環境
      • 您也可以輕鬆重現錯誤,這是修復錯誤的第一步

但是,為了使用這些執行環境,這些容器必須有權利存取主機系統,特別是主機使用者檔案系統。

docker 容器和主機檔案系統

假設您已經容器化了一個 IDE,例如工作室。
您的 Rstudio 安裝並在 docker 容器內運行,但它需要讀取和編輯專案資料夾中的檔案。

為此,您使用 docker run --volume 選項綁定掛載
您的專案資料夾(在主機檔案系統中)。

然後您的檔案就可以從 docker 容器中存取。

現在的挑戰是檔案權限。假設您的主機使用者的使用者 ID 1001,並假設在容器中擁有 Rsudio 進程的使用者是 0(root)或 1002

如果容器使用者是root
,那麼它在讀取你的檔案時不會有任何問題。 但是,一旦您編輯一些現有文件,生成新文件(例如 pdf、html),這些文件將屬於主機文件系統上的根
.

這意味著您的本機主機使用者將無法使用它們或刪除它們,因為它們屬於 root。

現在,如果容器使用者 ID 為 1002
,Rstudio 可能無法讀取您的檔案、編輯它們或產生新檔案。

即使可以,透過設定一些非常寬鬆的權限,您的本機主機用戶可能無法使用它們。

當然,解決該問題的一種強力方法是在主機上和 docker 容器中都以 root 身份運行。這並不總是可行,並且會引發一些明顯的關鍵安全問題。

解決檔案擁有者問題第 1 部分:docker run --user 選項

因為我們無法事先知道主機的使用者ID(這裡1001
),所以我們無法預先設定

docker 容器使用者的 userid。

docker run 現在提供了一個 --user 選項,可以使用提供的用戶 ID 建立一個

用戶 在運行時。例如, docker run --user 1001 ... 將建立一個運行進程的 docker 容器 屬於用戶 ID 1001

.

的用戶

那我們還在討論這個問題什麼呢?沒解決嗎?

這裡有一些關於動態創建的用戶的怪癖:
  • 這是一個偽用戶
  • 它沒有主目錄 (/home/xxx)
  • 它沒有出現在/etc/passwd中
  • 它無法預先配置,例如使用 bash 設定檔、一些環境變數、應用程式預設值等...

我們可以解決這些問題,但這可能會很乏味且令人沮喪。
我們真正想要的是預先配置一個 docker 容器用戶,並且能夠在 runtime... 動態更改他的 userid

解決檔案擁有者問題第2部分:輸入docker_userid_fixer

docker_userid_fixer 是一個開源實用程序,旨在用作 docker 入口點 來修復我剛剛提出的用戶 ID 問題。

讓我們看看如何使用它:將其設定為 docker ENTRYPOINT,指定應使用哪個使用者並動態修改他的 userid

ENTRYPOINT ["/usr/local/bin/docker_userid_fixer","user1"]
登入後複製

讓我們準確地說:

  • 目標用戶,是向docker_userid_fixer請求的用戶,這裡是user1
  • 請求的用戶,是由docker run配置的用戶,即(最初)擁有第一個進程(PID 1)的用戶

然後,在容器運行時建立時,有兩個選項:

  • 請求的用戶ID(已經)與目標用戶ID匹配,則無需更改
  • 或沒有。例如,請求的用戶ID是1001目標用戶ID是100。 然後,docker_userid_fixer 會直接在容器主進程中將 target 使用者 user1 的 userid 從 1000 修正為 1001。

所以在實務上這解決了我們的問題:

  • 如果您不需要修復容器使用者ID,只需使用通常的方式執行 docker run (不含 --user 選項)
  • 或您使用--user 選項,那麼除了使用您要求的使用者ID 執行主進程之外,它還會將您的預先設定使用者修改為您要求的使用者ID,以便您的容器以您的預期用戶和預期運行用戶ID。

docker_userid_fixer 設定

您可以在此處找到有關設定的說明。

但歸結為:

  • 建置或下載小型執行檔 (17k)

  • 將其複製到您的 Docker 映像中

  • 使其作為 setuid root 可執行

  • 將其配置為您的入口點

血淋淋的細節

我寫了一些簡短的註解 https://github.com/kforner/docker_userid_fixer#how-it-works
但我會嘗試改寫。

實作的關鍵是容器中 docker_userid_fixer 執行檔的 setuid root
我們需要 root 權限來更改 userid,而此 setuid 只能為
啟用特權執行 docker_userid_fixerprogram,並且持續很短的時間。

一旦需要修改userid,docker_userid_fixer就會切換主程序
發送給請求的用戶(和用戶 ID!)。

如果您對這些主題(docker、可重複研究、R 套件開發、演算法、效能最佳化、並行性...)感興趣,請隨時與我聯繫,討論工作和商業機會。

以上是使用 docker_userid_fixer 修復 docker 容器中的使用者 ID 的優雅方法的詳細內容。更多資訊請關注PHP中文網其他相關文章!

本網站聲明
本文內容由網友自願投稿,版權歸原作者所有。本站不承擔相應的法律責任。如發現涉嫌抄襲或侵權的內容,請聯絡admin@php.cn

熱AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool

Undress AI Tool

免費脫衣圖片

Clothoff.io

Clothoff.io

AI脫衣器

Video Face Swap

Video Face Swap

使用我們完全免費的人工智慧換臉工具,輕鬆在任何影片中換臉!

熱門文章

熱工具

記事本++7.3.1

記事本++7.3.1

好用且免費的程式碼編輯器

SublimeText3漢化版

SublimeText3漢化版

中文版,非常好用

禪工作室 13.0.1

禪工作室 13.0.1

強大的PHP整合開發環境

Dreamweaver CS6

Dreamweaver CS6

視覺化網頁開發工具

SublimeText3 Mac版

SublimeText3 Mac版

神級程式碼編輯軟體(SublimeText3)

熱門話題

Java教學
1677
14
CakePHP 教程
1431
52
Laravel 教程
1334
25
PHP教程
1280
29
C# 教程
1257
24
C#與C:歷史,進化和未來前景 C#與C:歷史,進化和未來前景 Apr 19, 2025 am 12:07 AM

C#和C 的歷史與演變各有特色,未來前景也不同。 1.C 由BjarneStroustrup在1983年發明,旨在將面向對象編程引入C語言,其演變歷程包括多次標準化,如C 11引入auto關鍵字和lambda表達式,C 20引入概念和協程,未來將專注於性能和系統級編程。 2.C#由微軟在2000年發布,結合C 和Java的優點,其演變注重簡潔性和生產力,如C#2.0引入泛型,C#5.0引入異步編程,未來將專注於開發者的生產力和雲計算。

C#vs. C:學習曲線和開發人員的經驗 C#vs. C:學習曲線和開發人員的經驗 Apr 18, 2025 am 12:13 AM

C#和C 的学习曲线和开发者体验有显著差异。1)C#的学习曲线较平缓,适合快速开发和企业级应用。2)C 的学习曲线较陡峭,适用于高性能和低级控制的场景。

什麼是C  中的靜態分析? 什麼是C 中的靜態分析? Apr 28, 2025 pm 09:09 PM

靜態分析在C 中的應用主要包括發現內存管理問題、檢查代碼邏輯錯誤和提高代碼安全性。 1)靜態分析可以識別內存洩漏、雙重釋放和未初始化指針等問題。 2)它能檢測未使用變量、死代碼和邏輯矛盾。 3)靜態分析工具如Coverity能發現緩衝區溢出、整數溢出和不安全API調用,提升代碼安全性。

C和XML:探索關係和支持 C和XML:探索關係和支持 Apr 21, 2025 am 12:02 AM

C 通過第三方庫(如TinyXML、Pugixml、Xerces-C )與XML交互。 1)使用庫解析XML文件,將其轉換為C 可處理的數據結構。 2)生成XML時,將C 數據結構轉換為XML格式。 3)在實際應用中,XML常用於配置文件和數據交換,提升開發效率。

C  中的chrono庫如何使用? C 中的chrono庫如何使用? Apr 28, 2025 pm 10:18 PM

使用C 中的chrono庫可以讓你更加精確地控制時間和時間間隔,讓我們來探討一下這個庫的魅力所在吧。 C 的chrono庫是標準庫的一部分,它提供了一種現代化的方式來處理時間和時間間隔。對於那些曾經飽受time.h和ctime折磨的程序員來說,chrono無疑是一個福音。它不僅提高了代碼的可讀性和可維護性,還提供了更高的精度和靈活性。讓我們從基礎開始,chrono庫主要包括以下幾個關鍵組件:std::chrono::system_clock:表示系統時鐘,用於獲取當前時間。 std::chron

C的未來:改編和創新 C的未來:改編和創新 Apr 27, 2025 am 12:25 AM

C 的未來將專注於並行計算、安全性、模塊化和AI/機器學習領域:1)並行計算將通過協程等特性得到增強;2)安全性將通過更嚴格的類型檢查和內存管理機制提升;3)模塊化將簡化代碼組織和編譯;4)AI和機器學習將促使C 適應新需求,如數值計算和GPU編程支持。

C:死亡還是簡單地發展? C:死亡還是簡單地發展? Apr 24, 2025 am 12:13 AM

1)c relevantduetoItsAverity and效率和效果臨界。 2)theLanguageIsconTinuellyUped,withc 20introducingFeaturesFeaturesLikeTuresLikeSlikeModeLeslikeMeSandIntIneStoImproutiMimproutimprouteverusabilityandperformance.3)

如何理解C  中的DMA操作? 如何理解C 中的DMA操作? Apr 28, 2025 pm 10:09 PM

DMA在C 中是指DirectMemoryAccess,直接內存訪問技術,允許硬件設備直接與內存進行數據傳輸,不需要CPU干預。 1)DMA操作高度依賴於硬件設備和驅動程序,實現方式因係統而異。 2)直接訪問內存可能帶來安全風險,需確保代碼的正確性和安全性。 3)DMA可提高性能,但使用不當可能導致系統性能下降。通過實踐和學習,可以掌握DMA的使用技巧,在高速數據傳輸和實時信號處理等場景中發揮其最大效能。

See all articles