Linux user namespace 的 uid_map 怎么配置
配置 Linux user namespace 的 uid_map,核心不是把一串 UID 写进去,而是把“namespace 内的 UID”映射到“父 namespace 的 UID”。最常见的格式是三列:内层起始 UID、外层起始 UID、连续映射数量。例如 0 1000 1 表示 namespace 内的 UID 0 对应父 namespace 的 UID 1000,映射范围只有 1 个。新 namespace 创建后映射为空,uid_map 只能成功写入一次。
- 先记住方向:第一列是目标 namespace,第二列是父 namespace,第三列是长度。
- 普通用户优先使用单行、只映射自己的父 namespace UID;多行映射需要更高权限条件。
EINVAL多半是格式或范围不合法,EPERM多半是权限、创建者或父子 namespace 关系不满足。
uid_map 三列到底表示什么
/proc/ 展示的是该进程所属 user namespace 的 UID 到另一个可见 user namespace 的映射。每一行由三个空白分隔的数字组成:
| 字段 | 含义 | 示例 |
|---|---|---|
| 第 1 列 | 进程所在 namespace 的起始 UID | 0 |
| 第 2 列 | 父 namespace 中对应的起始 UID | 1000 |
| 第 3 列 | 连续映射的数量,必须大于 0 | 1 |
所以 0 1000 1 只建立一对关系:内层 0 → 外层 1000。若写成 0 1000 100,表示内层 0–99 映射到外层 1000–1099。两边的区间都不能和同一文件中的其他行重叠,且写入必须从文件起点开始。

创建 namespace 后只写一次映射
如果目标只是让当前普通用户在新 namespace 内看到自己是 UID 0,命令行通常不需要手工拼接映射,unshare 的映射选项可以完成这个常见场景:
# 创建 user namespace,并把当前用户映射为 namespace 内的 root unshare --user --map-root-user sh -c ' # 在 namespace 内读取内核已经建立的单行映射 cat /proc/self/uid_map # 这里只显示 namespace 内身份,不代表获得宿主机 root 权限 id -u '
需要手工控制映射时,思路是先创建子进程,再由满足权限条件的进程向子进程的 /proc/ 写入一次。例如下面的片段表达“把当前父 namespace UID 映射到子 namespace UID 0”的写法; 要替换为真实的目标进程号:
# 读取当前用户在父 namespace 的数字 UID outside_uid="$(id -u)" child_pid="" # 单行映射:子 namespace 的 0 对应父 namespace 的当前用户 printf '0 %s 1\n' "$outside_uid" > "/proc/$child_pid/uid_map" # 映射写入后只读复查,不能再次写入同一个 uid_map cat "/proc/$child_pid/uid_map"
这个手工片段的重点是映射方向和“一次写入”约束,不是建议把占位符原样执行。父进程还需要能访问目标 proc 文件;如果进程身份变化导致 proc 文件所有权不符合预期,创建者可能失去写入权限。
普通用户与多行映射的权限边界
写入者必须位于目标进程的 user namespace 或其父 namespace,并且要满足目标 namespace 中的 CAP_SETUID 等权限要求。没有父 namespace 中 CAP_SETUID 时,内核会把限制收紧为单行映射:写入内容通常只能把“创建者在父 namespace 中的有效 UID”映射到 namespace 内的某个 UID,写入者的有效 UID还要和创建者一致。
这也是普通用户更适合单行映射的原因。多行映射并不是把 0 1000 1、1 1001 1 随便追加进去;调用者需要具备相应能力,而且每个外层 UID 还必须在父 namespace 中可映射。映射到父 namespace 的 UID 0 时,Linux 5.12 以后还涉及 CAP_SETFCAP 条件,不应把“namespace 内 UID 0”简单理解成宿主机 root。

用错误码和 proc 文件复查结果
排查时先看事实,再改参数。新 namespace 的映射为空时,身份相关系统调用可能得到未映射的溢出 UID;写入成功后,再读同一个文件确认三列是否是预期值:
# 查看当前 shell 所在 namespace 的完整 UID 映射 cat /proc/self/uid_map # 查看当前进程在不同视角下的身份字段 grep -E '^(Uid|NSpid):' /proc/self/status
| 现象 | 优先判断 | 处理方向 |
|---|---|---|
EINVAL | 三列不是合法数字、长度为 0、区间重叠,或没有从文件起点写入 | 逐列检查起点和长度,确认每行以换行结束 |
EPERM | 写入者不在目标/父 namespace,缺少能力,或不满足创建者限制 | 核对创建者、有效 UID、父子关系和 proc 文件权限 |
| 文件为空 | 映射尚未定义,或打开的是另一个 PID 视角 | 确认目标 PID 和写入时机,避免把当前 shell 当成子进程 |
还要把 uid_map 和 gid_map 分开处理。写 gid_map 前经常需要先向 /proc/ 写入 deny,这是组权限的额外安全规则,不是配置 uid_map 的通用前置步骤。
相关问题
namespace 内 UID 0 是不是宿主机 root?
不是。它只表示该进程在自己的 user namespace 中拥有对应能力;访问宿主机资源时,内核仍按父 namespace 的映射和权限检查。
uid_map 能不能分多次追加?
不能。一次成功写入后,再次写入会失败;需要多行时必须在第一次写入时一次性提交完整内容。
为什么读到的映射和别的进程不一样?
uid_map 的第二列会受读取者所在 user namespace 影响。比较映射时要确认读取者的 namespace 视角,而不是只比较文件路径。
参考资料:https://man7.org/linux/man-pages/man7/user_namespaces.7.html。实际部署前,应结合目标内核版本和发行版对 user namespace 的策略限制复查权限。
Go big.Int.SetBytes 为什么只按无符号数解释
- 上一篇
- Go big.Int.SetBytes 为什么只按无符号数解释
- 下一篇
- JavaScript Array.fromAsync 怎么收集异步可迭代对象
-
- 文章 · linux | 4小时前 | 网络安全 · Linux 防火墙 nftables 动态集合 set timeout gc-interval
- Linux nftables 动态集合怎么设置元素过期时间
- 470浏览 收藏
-
- 文章 · linux | 6小时前 | Linux · 内存管理 · Linux OOM oom_score_adj 进程回收
- Linux oom_score_adj 怎么控制进程被回收优先级
- 306浏览 收藏
-
- 文章 · linux | 10小时前 | 进程管理 · Linux cgroup v2 cgroup.freeze cgroup.events cgroup.procs 进程冻结
- Linux cgroup v2 怎么冻结并恢复一组进程
- 467浏览 收藏
-
- 文章 · linux | 13小时前 | systemd service ReadWritePaths ProtectSystem 文件系统沙箱 Linux服务加固
- systemd ProtectSystem 与 ReadWritePaths 怎么组合
- 485浏览 收藏
-
- 文章 · linux | 15小时前 | Linux · Linux systemd-journald journald.conf RateLimitIntervalSec RateLimitBurst 日志限速
- systemd-journald 日志限速丢弃怎么调整
- 208浏览 收藏
-
- 文章 · linux | 17小时前 |
- journalctl 怎么按服务某次 invocation 筛选日志
- 466浏览 收藏
-
- 文章 · linux | 20小时前 | Linux · systemd Restart RestartMode 依赖单元
- systemd RestartMode 怎么减少依赖单元连锁失败
- 239浏览 收藏
-
- 文章 · linux | 22小时前 | 定时任务 · Linux · 运维 · Cron OnCalendar Persistent systemd timer systemd-analyze calendar
- systemd timer 替代 cron 的日历表达式配置
- 364浏览 收藏
-
- 文章 · linux | 1天前 | Linux · 内存管理 · Linux 内存限制 cgroup v2 memory.events
- cgroup v2 限制服务内存并观察回收事件
- 494浏览 收藏
-
- 文章 · linux | 2天前 | Linux · mount namespace unshare Linux挂载隔离
- mount namespace 隔离临时挂载的操作边界
- 462浏览 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 485次学习
-
- PubMedQA
- 深入了解PubMedQA生物医学问答数据集,涵盖其核心功能、使用方法及在临床决策、药物研发等场景的应用,助力提升NLP模型性能。
- 329次使用
-
- H2O EvalGPT
- H2O EvalGPT是H2O.ai推出的开源LLM评估平台,提供详细的大模型性能排行榜、行业特定基准测试及A/B测试功能,助您快速选择最适合项目的高性能大语言模型。
- 386次使用
-
- LMArena
- LMArena是加州大学伯克利分校推出的AI模型匿名评测平台。通过盲测投票机制,用户可对比不同大模型回答并生成实时排行榜,助力开发者优化模型及用户选择最佳AI工具。
- 380次使用
-
- HELM
- 深入了解斯坦福推出的HELM(Holistic Evaluation of Language Models)大模型评测体系。本文解析其核心功能、安装配置步骤及应用场景,涵盖准确性、公平性、鲁棒性等多维度指标,助力开发者全面优化语言模型性能。
- 350次使用
-
- MMBench
- MMBench是由上海人工智能实验室等机构联合推出的多模态基准测试平台,提供细粒度能力评估、大规模数据集及VLMEvalKit工具。本文详细介绍其核心功能、安装使用方法及应用场景,助力开发者全面评估多模态模型性能。
- 174次使用
-
- 详解golang执行Linuxshell命令完整场景下的使用方法
- 2023-01-07 426浏览
-
- go程序部署到linux上运行的实现方法
- 2023-01-02 387浏览
-
- Linux系统下Go语言开发环境搭建
- 2023-01-07 242浏览
-
- 使用golang获取linux上文件的访问/创建/修改时间
- 2022-12-31 238浏览
-
- 在Linux系统中安装Go语言的详细教程
- 2022-12-29 402浏览

