Linux user namespace 的 uid_map 怎么配置
来源:17golang原创
时间:2026-10-04 22:47:10 231浏览 收藏
配置 Linux user namespace 的 uid_map,核心不是把一串 UID 写进去,而是把“namespace 内的 UID”映射到“父 namespace 的 UID”。最常见的格式是三列:内层起始 UID、外层起始 UID、连续映射数量。例如 0 1000 1 表示 namespace 内的 UID 0 对应父 namespace 的 UID 1000,映射范围只有 1 个。新 namespace 创建后映射为空,uid_map 只能成功写入一次。
- 先记住方向:第一列是目标 namespace,第二列是父 namespace,第三列是长度。
- 普通用户优先使用单行、只映射自己的父 namespace UID;多行映射需要更高权限条件。
EINVAL多半是格式或范围不合法,EPERM多半是权限、创建者或父子 namespace 关系不满足。
uid_map 三列到底表示什么
/proc/ 展示的是该进程所属 user namespace 的 UID 到另一个可见 user namespace 的映射。每一行由三个空白分隔的数字组成:
| 字段 | 含义 | 示例 |
|---|---|---|
| 第 1 列 | 进程所在 namespace 的起始 UID | 0 |
| 第 2 列 | 父 namespace 中对应的起始 UID | 1000 |
| 第 3 列 | 连续映射的数量,必须大于 0 | 1 |
所以 0 1000 1 只建立一对关系:内层 0 → 外层 1000。若写成 0 1000 100,表示内层 0–99 映射到外层 1000–1099。两边的区间都不能和同一文件中的其他行重叠,且写入必须从文件起点开始。

创建 namespace 后只写一次映射
如果目标只是让当前普通用户在新 namespace 内看到自己是 UID 0,命令行通常不需要手工拼接映射,unshare 的映射选项可以完成这个常见场景:
# 创建 user namespace,并把当前用户映射为 namespace 内的 root unshare --user --map-root-user sh -c ' # 在 namespace 内读取内核已经建立的单行映射 cat /proc/self/uid_map # 这里只显示 namespace 内身份,不代表获得宿主机 root 权限 id -u '
需要手工控制映射时,思路是先创建子进程,再由满足权限条件的进程向子进程的 /proc/ 写入一次。例如下面的片段表达“把当前父 namespace UID 映射到子 namespace UID 0”的写法; 要替换为真实的目标进程号:
# 读取当前用户在父 namespace 的数字 UID outside_uid="$(id -u)" child_pid="" # 单行映射:子 namespace 的 0 对应父 namespace 的当前用户 printf '0 %s 1\n' "$outside_uid" > "/proc/$child_pid/uid_map" # 映射写入后只读复查,不能再次写入同一个 uid_map cat "/proc/$child_pid/uid_map"
这个手工片段的重点是映射方向和“一次写入”约束,不是建议把占位符原样执行。父进程还需要能访问目标 proc 文件;如果进程身份变化导致 proc 文件所有权不符合预期,创建者可能失去写入权限。
普通用户与多行映射的权限边界
写入者必须位于目标进程的 user namespace 或其父 namespace,并且要满足目标 namespace 中的 CAP_SETUID 等权限要求。没有父 namespace 中 CAP_SETUID 时,内核会把限制收紧为单行映射:写入内容通常只能把“创建者在父 namespace 中的有效 UID”映射到 namespace 内的某个 UID,写入者的有效 UID还要和创建者一致。
这也是普通用户更适合单行映射的原因。多行映射并不是把 0 1000 1、1 1001 1 随便追加进去;调用者需要具备相应能力,而且每个外层 UID 还必须在父 namespace 中可映射。映射到父 namespace 的 UID 0 时,Linux 5.12 以后还涉及 CAP_SETFCAP 条件,不应把“namespace 内 UID 0”简单理解成宿主机 root。

用错误码和 proc 文件复查结果
排查时先看事实,再改参数。新 namespace 的映射为空时,身份相关系统调用可能得到未映射的溢出 UID;写入成功后,再读同一个文件确认三列是否是预期值:
# 查看当前 shell 所在 namespace 的完整 UID 映射 cat /proc/self/uid_map # 查看当前进程在不同视角下的身份字段 grep -E '^(Uid|NSpid):' /proc/self/status
| 现象 | 优先判断 | 处理方向 |
|---|---|---|
EINVAL | 三列不是合法数字、长度为 0、区间重叠,或没有从文件起点写入 | 逐列检查起点和长度,确认每行以换行结束 |
EPERM | 写入者不在目标/父 namespace,缺少能力,或不满足创建者限制 | 核对创建者、有效 UID、父子关系和 proc 文件权限 |
| 文件为空 | 映射尚未定义,或打开的是另一个 PID 视角 | 确认目标 PID 和写入时机,避免把当前 shell 当成子进程 |
还要把 uid_map 和 gid_map 分开处理。写 gid_map 前经常需要先向 /proc/ 写入 deny,这是组权限的额外安全规则,不是配置 uid_map 的通用前置步骤。
相关问题
namespace 内 UID 0 是不是宿主机 root?
不是。它只表示该进程在自己的 user namespace 中拥有对应能力;访问宿主机资源时,内核仍按父 namespace 的映射和权限检查。
uid_map 能不能分多次追加?
不能。一次成功写入后,再次写入会失败;需要多行时必须在第一次写入时一次性提交完整内容。
为什么读到的映射和别的进程不一样?
uid_map 的第二列会受读取者所在 user namespace 影响。比较映射时要确认读取者的 namespace 视角,而不是只比较文件路径。
参考资料:https://man7.org/linux/man-pages/man7/user_namespaces.7.html。实际部署前,应结合目标内核版本和发行版对 user namespace 的策略限制复查权限。
-
426 收藏
-
387 收藏
-
242 收藏
-
238 收藏
-
402 收藏
-
470 收藏
-
306 收藏
-
362 收藏
-
467 收藏
-
485 收藏
-
文章 · linux | 15小时前 | Linux · Linux systemd-journald journald.conf RateLimitIntervalSec RateLimitBurst 日志限速208 收藏
-
466 收藏
-
239 收藏
-
文章 · linux | 22小时前 | 定时任务 · Linux · 运维 · Cron OnCalendar Persistent systemd timer systemd-analyze calendar364 收藏
-
272 收藏
-
494 收藏
-
462 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习