登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  文章 >  linux

Linux user namespace 的 uid_map 怎么配置

来源:17golang原创

时间:2026-10-04 22:47:10 231浏览 收藏

配置 Linux user namespace 的 uid_map,核心不是把一串 UID 写进去,而是把“namespace 内的 UID”映射到“父 namespace 的 UID”。最常见的格式是三列:内层起始 UID、外层起始 UID、连续映射数量。例如 0 1000 1 表示 namespace 内的 UID 0 对应父 namespace 的 UID 1000,映射范围只有 1 个。新 namespace 创建后映射为空,uid_map 只能成功写入一次。

要点速览
  • 先记住方向:第一列是目标 namespace,第二列是父 namespace,第三列是长度。
  • 普通用户优先使用单行、只映射自己的父 namespace UID;多行映射需要更高权限条件。
  • EINVAL 多半是格式或范围不合法,EPERM 多半是权限、创建者或父子 namespace 关系不满足。

uid_map 三列到底表示什么

/proc//uid_map 展示的是该进程所属 user namespace 的 UID 到另一个可见 user namespace 的映射。每一行由三个空白分隔的数字组成:

字段含义示例
第 1 列进程所在 namespace 的起始 UID0
第 2 列父 namespace 中对应的起始 UID1000
第 3 列连续映射的数量,必须大于 01

所以 0 1000 1 只建立一对关系:内层 0 → 外层 1000。若写成 0 1000 100,表示内层 0–99 映射到外层 1000–1099。两边的区间都不能和同一文件中的其他行重叠,且写入必须从文件起点开始。

Linux user namespace uid_map 三列从 namespace 内 UID 到父 namespace UID 的关系说明图
图1:uid_map 三列与父子 user namespace 的关系说明图,不是运行截图。

创建 namespace 后只写一次映射

如果目标只是让当前普通用户在新 namespace 内看到自己是 UID 0,命令行通常不需要手工拼接映射,unshare 的映射选项可以完成这个常见场景:

# 创建 user namespace,并把当前用户映射为 namespace 内的 root
unshare --user --map-root-user sh -c '
  # 在 namespace 内读取内核已经建立的单行映射
  cat /proc/self/uid_map
  # 这里只显示 namespace 内身份,不代表获得宿主机 root 权限
  id -u
'

需要手工控制映射时,思路是先创建子进程,再由满足权限条件的进程向子进程的 /proc//uid_map 写入一次。例如下面的片段表达“把当前父 namespace UID 映射到子 namespace UID 0”的写法; 要替换为真实的目标进程号:

# 读取当前用户在父 namespace 的数字 UID
outside_uid="$(id -u)"
child_pid=""

# 单行映射:子 namespace 的 0 对应父 namespace 的当前用户
printf '0 %s 1\n' "$outside_uid" > "/proc/$child_pid/uid_map"

# 映射写入后只读复查,不能再次写入同一个 uid_map
cat "/proc/$child_pid/uid_map"

这个手工片段的重点是映射方向和“一次写入”约束,不是建议把占位符原样执行。父进程还需要能访问目标 proc 文件;如果进程身份变化导致 proc 文件所有权不符合预期,创建者可能失去写入权限。

普通用户与多行映射的权限边界

写入者必须位于目标进程的 user namespace 或其父 namespace,并且要满足目标 namespace 中的 CAP_SETUID 等权限要求。没有父 namespace 中 CAP_SETUID 时,内核会把限制收紧为单行映射:写入内容通常只能把“创建者在父 namespace 中的有效 UID”映射到 namespace 内的某个 UID,写入者的有效 UID还要和创建者一致。

这也是普通用户更适合单行映射的原因。多行映射并不是把 0 1000 1、1 1001 1 随便追加进去;调用者需要具备相应能力,而且每个外层 UID 还必须在父 namespace 中可映射。映射到父 namespace 的 UID 0 时,Linux 5.12 以后还涉及 CAP_SETFCAP 条件,不应把“namespace 内 UID 0”简单理解成宿主机 root。

Linux uid_map 创建后单次写入与 CAP_SETUID 权限边界结构图
图2:uid_map 写入时机与权限错误边界结构图,不是运行截图。

用错误码和 proc 文件复查结果

排查时先看事实,再改参数。新 namespace 的映射为空时,身份相关系统调用可能得到未映射的溢出 UID;写入成功后,再读同一个文件确认三列是否是预期值:

# 查看当前 shell 所在 namespace 的完整 UID 映射
cat /proc/self/uid_map

# 查看当前进程在不同视角下的身份字段
grep -E '^(Uid|NSpid):' /proc/self/status
现象优先判断处理方向
EINVAL三列不是合法数字、长度为 0、区间重叠,或没有从文件起点写入逐列检查起点和长度,确认每行以换行结束
EPERM写入者不在目标/父 namespace,缺少能力,或不满足创建者限制核对创建者、有效 UID、父子关系和 proc 文件权限
文件为空映射尚未定义,或打开的是另一个 PID 视角确认目标 PID 和写入时机,避免把当前 shell 当成子进程

还要把 uid_map 和 gid_map 分开处理。写 gid_map 前经常需要先向 /proc//setgroups 写入 deny,这是组权限的额外安全规则,不是配置 uid_map 的通用前置步骤。

相关问题

namespace 内 UID 0 是不是宿主机 root?

不是。它只表示该进程在自己的 user namespace 中拥有对应能力;访问宿主机资源时,内核仍按父 namespace 的映射和权限检查。

uid_map 能不能分多次追加?

不能。一次成功写入后,再次写入会失败;需要多行时必须在第一次写入时一次性提交完整内容。

为什么读到的映射和别的进程不一样?

uid_map 的第二列会受读取者所在 user namespace 影响。比较映射时要确认读取者的 namespace 视角,而不是只比较文件路径。

参考资料:https://man7.org/linux/man-pages/man7/user_namespaces.7.html。实际部署前,应结合目标内核版本和发行版对 user namespace 的策略限制复查权限。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>