Bug 60227
| Summary: | permission denied при загрузке и подписи образа в rootless окружении | ||
|---|---|---|---|
| Product: | Sisyphus | Reporter: | Vladislav Glinkin <glinkinvd> |
| Component: | podsec | Assignee: | kaf <kaf> |
| Status: | NEW --- | QA Contact: | qa-sisyphus |
| Severity: | normal | ||
| Priority: | P5 | CC: | kaf |
| Version: | unstable | ||
| Hardware: | x86_64 | ||
| OS: | Linux | ||

Description
Vladislav Glinkin 2026-08-20 16:08:32 MSKВерсии пакетов: ``` podman-5.8.5-alt1 skopeo-1.24.0-alt1 podsec-1.3.0-alt2 ``` Существует проблема при размещении образов в локальном регистре. podsec-create-imagemakeruser создаёт и подготовливает пользователя, но не настраивает graphroot для хранилища. В то время, как podman умеет определять root и rootless окружение и в зависимости от этого GraphRoot может принимать разные значения независимо от конфигурационных файлов - skopeo так не умеет. Если не будет файла .config/containers/storage.conf с минимальным содержимым: ``` [storage] graphroot = "$HOME/.local/share/containers/storage" ``` то skopeo будет считать graphroot равным /run/containers/storage. ``` [root@podsec-master ~]# ls -l /run/containers/ итого 0 drwxr-xr-x 2 root root 40 авг 20 15:25 networks drwx------ 6 root root 120 авг 20 15:25 storage ``` Шаги воспроизведения (на мастер-ноде): ``` 1) # sed -i '/swap/d' /etc/fstab 2) # hostnamectl set-hostname podsec-master 3) # apt-get install -y podsec nagios-plugins-common podsec-inotify podsec-k8s podsec-k8s-rbac podsec-dev tree 4) # reboot 5) # export U7S_KUBEVERSION="v1.29.15" && export U7S_PLATFORM="k8s-sisyphus" && export U7S_FLANNEL_TAG="v0.26.7" && yes | podsec-k8s-save-oci out amd64 6) # podsec-create-policy $(ip route get 1.2.3.4 | awk '{print $7}' | xargs) 7) # podsec-create-services 8) # podsec-create-imagemakeruser imagemaker 9) # ssh -o UserKnownHostsFile=/dev/null -o StrictHostKeyChecking=no -o IdentitiesOnly=yes imagemaker@localhost 10) $ export U7S_KUBEVERSION="v1.29.15" && export U7S_PLATFORM="k8s-sisyphus" && export U7S_FLANNEL_TAG="v0.26.7" && podsec-load-sign-oci amd64.tar.xz amd64 imagemaker@test.ru ``` Фактический результат: ``` [imagemaker@podsec-master ~]$ podsec-load-sign-oci amd64.tar.xz amd64 imagemaker@test.ru Платформа k8s-sisyphus преопределена переменной U7S_PLATFORM. Принимается это значение. .... Разворачивание образа k8s-sisyphus/kube-apiserver:v1.29.15 в локальную систему FATA[0000] Invalid destination name containers-storage:registry.local/k8s-sisyphus/kube-apiserver:v1.29.15: mkdir /run/containers/sto rage: permission denied Разворачивание образа k8s-sisyphus/kube-controller-manager:v1.29.15 в локальную систему FATA[0000] Invalid destination name containers-storage:registry.local/k8s-sisyphus/kube-controller-manager:v1.29.15: mkdir /run/conta iners/storage: permission denied ... ``` Ожидаемый результат: Отсутствие проблем с правами.