Gegenbuch-Container: Rechte am Bind-Mount selbst geraderuecken
Fehlerbild aus dem echten Betrieb: "mkdir: cannot create directory '/gegenbuch/schluessel': Permission denied", Container in der Neustart-Schleife. Ursache: Das Datenverzeichnis kommt als Bind-Mount vom Host; der Betreiber hatte das Projekt als root geklont, der Container lief aber direkt als UID 1000 und durfte dort nichts anlegen. Der .gitkeep-Ansatz hatte stillschweigend angenommen, dass als normaler Benutzer geklont wird - auf einem Server ist root der Normalfall. Fix: Der Container startet als root, setzt /gegenbuch per chown auf den Arbeitsbenutzer (PUID/PGID, Standard 1000) und startet sich per setpriv als dieser neu. Die eigentliche Arbeit laeuft weiterhin unprivilegiert. Schlaegt das chown fehl (rootless Docker), gibt es einen Hinweis mit dem passenden Host-Befehl statt eines stummen Abbruchs. Verifiziert mit exakt der Ausgangslage: Datenverzeichnis auf root:root gesetzt, Container gestartet -> laeuft durch, erzeugte Dateien gehoeren 1000:1000, der private Schluessel liegt mit 0600. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
@@ -14,6 +14,22 @@ export NOTARY_STATE_FILE=/gegenbuch/beobachtungen.jsonl
|
||||
export NOTARY_ALLOW_LOCAL=true # Buch liegt auf dieser Maschine
|
||||
export NOTARY_PUSH=false # es gibt kein Ziel zum Pushen
|
||||
|
||||
# --- Rechte geraderuecken, dann Privilegien abgeben ------------------------
|
||||
# Laeuft der Container als root, gehoert das Bind-Mount-Verzeichnis vermutlich
|
||||
# ebenfalls root (typisch, wenn das Projekt als root geklont wurde). Wir setzen
|
||||
# es auf den Arbeitsbenutzer um und starten uns selbst als dieser neu.
|
||||
BENUTZER_UID="${PUID:-1000}"
|
||||
BENUTZER_GID="${PGID:-1000}"
|
||||
if [ "$(id -u)" = "0" ]; then
|
||||
if ! chown -R "$BENUTZER_UID:$BENUTZER_GID" /gegenbuch 2>/dev/null; then
|
||||
echo "[$INSTANZ] HINWEIS: Rechte auf /gegenbuch liessen sich nicht setzen." >&2
|
||||
echo "[$INSTANZ] Falls es gleich an fehlenden Schreibrechten scheitert, auf dem Host:" >&2
|
||||
echo "[$INSTANZ] chown -R $BENUTZER_UID:$BENUTZER_GID <datenverzeichnis>" >&2
|
||||
fi
|
||||
exec setpriv --reuid="$BENUTZER_UID" --regid="$BENUTZER_GID" --init-groups \
|
||||
--inh-caps=-all "$0" "$@"
|
||||
fi
|
||||
|
||||
echo "[$INSTANZ] Gegenbuch startet – Quelle: $CRM_URL, Takt: ${INTERVALL}s"
|
||||
|
||||
# --- Signaturschlüssel: einmalig auf DIESER Maschine erzeugen ---------------
|
||||
|
||||
Reference in New Issue
Block a user