当前位置:首页 > 文章列表 > 文章 > linux > Linux user namespace 的 uid_map 怎么配置

Linux user namespace 的 uid_map 怎么配置

来源:17golang原创 2026-10-04 22:47:10 0浏览 收藏

配置 Linux user namespace 的 uid_map,核心不是把一串 UID 写进去,而是把“namespace 内的 UID”映射到“父 namespace 的 UID”。最常见的格式是三列:内层起始 UID、外层起始 UID、连续映射数量。例如 0 1000 1 表示 namespace 内的 UID 0 对应父 namespace 的 UID 1000,映射范围只有 1 个。新 namespace 创建后映射为空,uid_map 只能成功写入一次。

要点速览
  • 先记住方向:第一列是目标 namespace,第二列是父 namespace,第三列是长度。
  • 普通用户优先使用单行、只映射自己的父 namespace UID;多行映射需要更高权限条件。
  • EINVAL 多半是格式或范围不合法,EPERM 多半是权限、创建者或父子 namespace 关系不满足。

uid_map 三列到底表示什么

/proc//uid_map 展示的是该进程所属 user namespace 的 UID 到另一个可见 user namespace 的映射。每一行由三个空白分隔的数字组成:

字段含义示例
第 1 列进程所在 namespace 的起始 UID0
第 2 列父 namespace 中对应的起始 UID1000
第 3 列连续映射的数量,必须大于 01

所以 0 1000 1 只建立一对关系:内层 0 → 外层 1000。若写成 0 1000 100,表示内层 0–99 映射到外层 1000–1099。两边的区间都不能和同一文件中的其他行重叠,且写入必须从文件起点开始。

Linux user namespace uid_map 三列从 namespace 内 UID 到父 namespace UID 的关系说明图
图1:uid_map 三列与父子 user namespace 的关系说明图,不是运行截图。

创建 namespace 后只写一次映射

如果目标只是让当前普通用户在新 namespace 内看到自己是 UID 0,命令行通常不需要手工拼接映射,unshare 的映射选项可以完成这个常见场景:

# 创建 user namespace,并把当前用户映射为 namespace 内的 root
unshare --user --map-root-user sh -c '
  # 在 namespace 内读取内核已经建立的单行映射
  cat /proc/self/uid_map
  # 这里只显示 namespace 内身份,不代表获得宿主机 root 权限
  id -u
'

需要手工控制映射时,思路是先创建子进程,再由满足权限条件的进程向子进程的 /proc//uid_map 写入一次。例如下面的片段表达“把当前父 namespace UID 映射到子 namespace UID 0”的写法; 要替换为真实的目标进程号:

# 读取当前用户在父 namespace 的数字 UID
outside_uid="$(id -u)"
child_pid=""

# 单行映射:子 namespace 的 0 对应父 namespace 的当前用户
printf '0 %s 1\n' "$outside_uid" > "/proc/$child_pid/uid_map"

# 映射写入后只读复查,不能再次写入同一个 uid_map
cat "/proc/$child_pid/uid_map"

这个手工片段的重点是映射方向和“一次写入”约束,不是建议把占位符原样执行。父进程还需要能访问目标 proc 文件;如果进程身份变化导致 proc 文件所有权不符合预期,创建者可能失去写入权限。

普通用户与多行映射的权限边界

写入者必须位于目标进程的 user namespace 或其父 namespace,并且要满足目标 namespace 中的 CAP_SETUID 等权限要求。没有父 namespace 中 CAP_SETUID 时,内核会把限制收紧为单行映射:写入内容通常只能把“创建者在父 namespace 中的有效 UID”映射到 namespace 内的某个 UID,写入者的有效 UID还要和创建者一致。

这也是普通用户更适合单行映射的原因。多行映射并不是把 0 1000 1、1 1001 1 随便追加进去;调用者需要具备相应能力,而且每个外层 UID 还必须在父 namespace 中可映射。映射到父 namespace 的 UID 0 时,Linux 5.12 以后还涉及 CAP_SETFCAP 条件,不应把“namespace 内 UID 0”简单理解成宿主机 root。

Linux uid_map 创建后单次写入与 CAP_SETUID 权限边界结构图
图2:uid_map 写入时机与权限错误边界结构图,不是运行截图。

用错误码和 proc 文件复查结果

排查时先看事实,再改参数。新 namespace 的映射为空时,身份相关系统调用可能得到未映射的溢出 UID;写入成功后,再读同一个文件确认三列是否是预期值:

# 查看当前 shell 所在 namespace 的完整 UID 映射
cat /proc/self/uid_map

# 查看当前进程在不同视角下的身份字段
grep -E '^(Uid|NSpid):' /proc/self/status
现象优先判断处理方向
EINVAL三列不是合法数字、长度为 0、区间重叠,或没有从文件起点写入逐列检查起点和长度,确认每行以换行结束
EPERM写入者不在目标/父 namespace,缺少能力,或不满足创建者限制核对创建者、有效 UID、父子关系和 proc 文件权限
文件为空映射尚未定义,或打开的是另一个 PID 视角确认目标 PID 和写入时机,避免把当前 shell 当成子进程

还要把 uid_map 和 gid_map 分开处理。写 gid_map 前经常需要先向 /proc//setgroups 写入 deny,这是组权限的额外安全规则,不是配置 uid_map 的通用前置步骤。

相关问题

namespace 内 UID 0 是不是宿主机 root?

不是。它只表示该进程在自己的 user namespace 中拥有对应能力;访问宿主机资源时,内核仍按父 namespace 的映射和权限检查。

uid_map 能不能分多次追加?

不能。一次成功写入后,再次写入会失败;需要多行时必须在第一次写入时一次性提交完整内容。

为什么读到的映射和别的进程不一样?

uid_map 的第二列会受读取者所在 user namespace 影响。比较映射时要确认读取者的 namespace 视角,而不是只比较文件路径。

参考资料:https://man7.org/linux/man-pages/man7/user_namespaces.7.html。实际部署前,应结合目标内核版本和发行版对 user namespace 的策略限制复查权限。

版本声明
本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
Go big.Int.SetBytes 为什么只按无符号数解释Go big.Int.SetBytes 为什么只按无符号数解释
上一篇
Go big.Int.SetBytes 为什么只按无符号数解释
JavaScript Array.fromAsync 怎么收集异步可迭代对象
下一篇
JavaScript Array.fromAsync 怎么收集异步可迭代对象
查看更多
最新文章
查看更多
课程推荐
  • 前端进阶之JavaScript设计模式
    前端进阶之JavaScript设计模式
    设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
    543次学习
  • GO语言核心编程课程
    GO语言核心编程课程
    本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
    516次学习
  • 简单聊聊mysql8与网络通信
    简单聊聊mysql8与网络通信
    如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
    500次学习
  • JavaScript正则表达式基础与实战
    JavaScript正则表达式基础与实战
    在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
    487次学习
  • 从零制作响应式网站—Grid布局
    从零制作响应式网站—Grid布局
    本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
    485次学习
查看更多
AI推荐
  • PubMedQA数据集详解:生物医学问答基准、功能与应用指南
    PubMedQA
    深入了解PubMedQA生物医学问答数据集,涵盖其核心功能、使用方法及在临床决策、药物研发等场景的应用,助力提升NLP模型性能。
    329次使用
  • H2O EvalGPT:开源LLM大模型评估与排行榜工具
    H2O EvalGPT
    H2O EvalGPT是H2O.ai推出的开源LLM评估平台,提供详细的大模型性能排行榜、行业特定基准测试及A/B测试功能,助您快速选择最适合项目的高性能大语言模型。
    386次使用
  • LMArena是什么?伯克利AI模型评估平台使用指南与功能解析
    LMArena
    LMArena是加州大学伯克利分校推出的AI模型匿名评测平台。通过盲测投票机制,用户可对比不同大模型回答并生成实时排行榜,助力开发者优化模型及用户选择最佳AI工具。
    380次使用
  • 斯坦福HELM:大语言模型Holistic Evaluation整体评估框架详解
    HELM
    深入了解斯坦福推出的HELM(Holistic Evaluation of Language Models)大模型评测体系。本文解析其核心功能、安装配置步骤及应用场景,涵盖准确性、公平性、鲁棒性等多维度指标,助力开发者全面优化语言模型性能。
    350次使用
  • MMBench详解:多模态大模型基准测试、功能特点与使用指南
    MMBench
    MMBench是由上海人工智能实验室等机构联合推出的多模态基准测试平台,提供细粒度能力评估、大规模数据集及VLMEvalKit工具。本文详细介绍其核心功能、安装使用方法及应用场景,助力开发者全面评估多模态模型性能。
    174次使用
微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议 和 隐私政策
返回登录
  • 重置密码