Podman Rootless
devsecopsDéfinition
Runtime de conteneurs Docker-compatible permettant d'exécuter des conteneurs sans démon root, réduisant la surface d'attaque via namespace utilisateur et isolation renforcée.
Description
Podman Rootless exécute des conteneurs OCI en utilisant les user namespaces Linux (newuidmap/newgidmap), permettant à un utilisateur non-privilégié d'exécuter des conteneurs dont les processus internes tournent en root mais sont mappés à des UID non-privilégiés sur l'hôte.
Mise en œuvre
Configurer /etc/subuid et /etc/subgid pour l'utilisateur CI, puis podman run --rm myapp:latest sans aucun privilège supplémentaire. Utiliser podman generate systemd pour des services utilisateur sans démon root.
Points clés
- Drop-in Docker replacement : alias
alias docker=podmansans modification des scripts - Podman Desktop : alternative GUI à Docker Desktop sans licence commerciale
- Pods Podman : groupes de conteneurs avec réseau partagé, compatibles Kubernetes pod YAML
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis