owner: группа docker убрана у сервисных пользователей
- 20 приложений её не получают: контейнерами рулит ansible от root, а членство в группе docker равносильно root на хосте - у gitea, miniflux и outline группа осталась — их backup.sh дампит базу через docker compose exec из-под самого приложения - задача service-users-docker-group закрыта, остаток вынесен в новую backup-dump-without-docker-group
This commit is contained in:
@@ -34,10 +34,18 @@ compose-шаблоны берут оттуда `owner_create_result.uid` и
|
||||
| `owner_uid` | да | Uid пользователя |
|
||||
| `owner_group` | нет | Имя группы, по умолчанию `owner_name` |
|
||||
| `owner_gid` | нет | Gid группы, по умолчанию `owner_uid` |
|
||||
| `owner_extra_groups` | нет | Дополнительные группы (обычно `["docker"]`) |
|
||||
| `owner_extra_groups` | нет | Дополнительные группы; по умолчанию пусто |
|
||||
| `owner_ssh_keys` | нет | Список публичных ключей для `authorized_keys` |
|
||||
| `owner_env` | нет | Словарь переменных окружения, попадающих в `~/.env` |
|
||||
|
||||
## Про группу `docker`
|
||||
|
||||
Членство в группе `docker` равносильно root на хосте (`docker run -v /:/host`),
|
||||
поэтому сервисным пользователям её не выдаём: контейнерами рулит Ansible от
|
||||
root. Исключение — приложения, чей `backup.sh` дампит базу через
|
||||
`docker compose exec`: оркестратор бэкапов запускает такие скрипты от имени
|
||||
самого приложения. См. `docs/backlog/backup-dump-without-docker-group.md`.
|
||||
|
||||
## Пример использования
|
||||
|
||||
```yaml
|
||||
@@ -48,5 +56,4 @@ compose-шаблоны берут оттуда `owner_create_result.uid` и
|
||||
owner_name: "{{ app_user }}"
|
||||
owner_uid: "{{ app_owner_uid }}"
|
||||
owner_gid: "{{ app_owner_gid }}"
|
||||
owner_extra_groups: ["docker"]
|
||||
```
|
||||
|
||||
Reference in New Issue
Block a user