URL: https://linuxfr.org/users/w3blogfr/journaux/docker-1-10-et-les-user-namespace Title: Docker 1.10 et les user namespace. Authors: w3blogfr Date: 2016年02月23日T16:11:33+01:00 License: CC By-SA Tags: docker, sécurité et namespace Score: 37 La version 1.10 de Docker est sortie la semaine dernière et apporte de nombreuses fonctionnalités intéressantes. La fonctionnalité la plus intéressante est sans aucun doute l'ajout des Users Namespaces. Les namespaces permettent de créer des groupes de processus isolés du reste de la machine, c'est l'outil de base pour création des containers sous Linux. Docker supportait déjà la plupart des namespaces: - **PID namespace**, chaque conteneur a ses propres id de processus - **UTS namespace**, pour avoir son propre hostname - **IPC namespace**, qui permet d'isoler les Communications Inter-Processus - **Network namespace**, chaque conteneur peux avoir sa propre interface réseau, son ip, ses règles de filtrage Ces namespaces permettaient bonne isolation des containers dans Docker, mais il manquait le plus important d'entre eux. L'utilisateur root à l'intérieur d'un container docker était le même utilisateur root que la machine hôte. A l'aide d'une faille de sécurité de docker et/ou linux permettant de remonter jusqu'à la machine hôte, un pirate aurait donc pû théoriquement se retrouver directement root sur la machine hôte. Grâce à l'implémentation des user namespaces dans Docker, il va être désormais possible de mapper un utilisateur différents et ainsi limiter les droits d'un "utilisateur containerisé" sur la machine hôte. Concrètement, à l'intérieur le container pense utiliser un utilisateur root, mais à l'extérieur sur la machine hôte, l'utilisateur root ne serait en fait qu'un utilisateur lambda aux droits très limités. C'est donc une très bonne nouvelle pour la sécurité avec Docker. [Docker 1.10 (en anglais)](http://www.jrslv.com/docker-1-10/) [Docker Sécurité, 10 bonnes pratiques (en français)](http://w3blog.fr/2016/02/23/docker-securite-10-bonnes-pratiques/)

AltStyle によって変換されたページ (->オリジナル) /