跳到主要内容

从属 ID

为 rootless 容器集中分配 subuid 和 subgid。范围固定 65536,不可选、不可回收;统计页显示剩余可分配数量。

本页说明 Identity 下的 Subordinate IDs 页面。rootless 容器(podman、docker rootless)要求用户在 /etc/subuid、/etc/subgid 里拥有一段从属 ID 范围。多台主机各自维护这两个文件会冲突;IPA 集中分配范围,客户端 sssd 2.5 及以上通过 subid 提供者读取,主机上不再写文件。

从属 ID

分配规则

项值
每用户范围大小65536,固定
起始从 LINUX.IPA.TEST_subid_range(2147483648 起)顺序分配
每用户段数最多一段;subuid 与 subgid 起始值相同
回收不回收。删除用户后该范围作废,不再分配给其他用户

Add 为选定用户分配一段。用户也可以自行申请,前提是拥有角色 Subordinate ID Selfservice User,默认没有用户在该角色内。命令行等价 ipa subid-generate --owner=<用户>。

统计

从属 ID 统计

列含义
Base ID从属范围的起点
Assigned subordinate IDs已发出的段数
Remaining subordinate IDs还能发出的段数
Range size整个从属范围能容纳的 ID 总数
DNA remaining本服务器 DNA 插件尚未发出的段数。多 master 时每台各领一块

默认范围 2147352576 个 ID,可供 32767 个用户使用。

客户端

# /etc/nsswitch.conf
subid: sss

sssd 2.5 起支持。podman unshare cat /proc/self/uid_map 能看到映射即表示生效。旧版本客户端只能继续手写 /etc/subuid。

边界

事项说明
指定范围值不支持。需要指定值时只能绕开 IPA 在本机写文件
AD 用户不能从 IPA 获取从属 ID

本页内容