Linux的capability深入分析详见:http://blog.csdn.net/u014338577/article/details/48791953
lxd中对容器能力的限制:
普通用户不能修改系统时间,不能插入/删除内核模块,
toDrop := "sys_time sys_module sys_rawio" if !aaStacking || c.IsPrivileged() { toDrop = toDrop + " mac_admin mac_override" } err = lxcSetConfigItem(cc, "lxc.cap.drop", toDrop) if err != nil { return err }
时间: 2024-10-13 02:20:13