从属 ID
为 rootless 容器集中分配 subuid 和 subgid。范围固定 65536,不可选、不可回收;统计页显示剩余可分配数量。
本页说明 Identity 下的 Subordinate IDs 页面。rootless 容器(podman、docker rootless)要求用户在 /etc/subuid、/etc/subgid 里拥有一段从属 ID 范围。多台主机各自维护这两个文件会冲突;IPA 集中分配范围,客户端 sssd 2.5 及以上通过 subid 提供者读取,主机上不再写文件。

分配规则
| 项 | 值 |
|---|---|
| 每用户范围大小 | 65536,固定 |
| 起始 | 从 LINUX.IPA.TEST_subid_range(2147483648 起)顺序分配 |
| 每用户段数 | 最多一段;subuid 与 subgid 起始值相同 |
| 回收 | 不回收。删除用户后该范围作废,不再分配给其他用户 |
Add 为选定用户分配一段。用户也可以自行申请,前提是拥有角色 Subordinate ID Selfservice User,默认没有用户在该角色内。命令行等价 ipa subid-generate --owner=<用户>。
统计

| 列 | 含义 |
|---|---|
| Base ID | 从属范围的起点 |
| Assigned subordinate IDs | 已发出的段数 |
| Remaining subordinate IDs | 还能发出的段数 |
| Range size | 整个从属范围能容纳的 ID 总数 |
| DNA remaining | 本服务器 DNA 插件尚未发出的段数。多 master 时每台各领一块 |
默认范围 2147352576 个 ID,可供 32767 个用户使用。
客户端
# /etc/nsswitch.conf
subid: ssssssd 2.5 起支持。podman unshare cat /proc/self/uid_map 能看到映射即表示生效。旧版本客户端只能继续手写 /etc/subuid。
边界
| 事项 | 说明 |
|---|---|
| 指定范围值 | 不支持。需要指定值时只能绕开 IPA 在本机写文件 |
| AD 用户 | 不能从 IPA 获取从属 ID |