owner: группа docker убрана у сервисных пользователей
- 20 приложений её не получают: контейнерами рулит ansible от root, а членство в группе docker равносильно root на хосте - у gitea, miniflux и outline группа осталась — их backup.sh дампит базу через docker compose exec из-под самого приложения - задача service-users-docker-group закрыта, остаток вынесен в новую backup-dump-without-docker-group
This commit is contained in:
@@ -21,6 +21,10 @@
|
||||
owner_name: "{{ app_user }}"
|
||||
owner_uid: "{{ app_owner_uid }}"
|
||||
owner_gid: "{{ app_owner_gid }}"
|
||||
# Группа docker = root на хосте, поэтому её не выдаём никому, кроме
|
||||
# приложений, чей backup.sh делает docker compose exec: оркестратор
|
||||
# запускает такие скрипты через su от имени этого пользователя.
|
||||
# См. docs/backlog/backup-dump-without-docker-group.md.
|
||||
owner_extra_groups: ["docker"]
|
||||
|
||||
- name: "Create internal directories"
|
||||
|
||||
Reference in New Issue
Block a user