如何在Docker容器内访问宿主机块设备,绑定挂载报操作不允许怎么办
报错原因
Docker默认启用的安全限制(Seccomp系统调用过滤、Capability权限裁剪)会禁止容器直接操作通过bind挂载传入的宿主机块设备,哪怕容器内可以看到设备文件,也没有对应的IO操作权限。
解决方法
- 方案1(推荐,权限更可控):使用Docker原生的
--device参数挂载块设备
启动命令调整为:
该参数会自动给容器开放对应块设备的读写权限,无需放开额外特权,安全性更高。docker container run --name c1 -it --device=/dev/sdb:/data centos - 方案2:若必须使用bind挂载方式,添加特权参数
启动时增加--privileged参数放开容器所有内核权限:
注意:--privileged会给容器开放宿主机全部内核权限,存在较大安全风险,非特殊场景不建议使用docker container run --name c1 -it --privileged --mount type=bind,source=/dev/sdb,target=/data centos
内容的提问来源于stack exchange,提问作者Susanta Dutta
相关产品推荐
相关产品推荐

