<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Аспро: ЛайтШоп [тема: AppArmor в привилегированном контейнере.]</title>
		<link>http://proxmox.su</link>
		<description>Новое в теме AppArmor в привилегированном контейнере. форума Proxmox Виртуальная Среда на сайте Аспро: ЛайтШоп [proxmox.su]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 10 Jun 2026 03:23:45 +0300</pubDate>
		<item>
			<title>AppArmor в привилегированном контейнере.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message341448/79779-apparmor-v-privilegirovannom-konteynere.">AppArmor в привилегированном контейнере.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Ответа от техподдержки Proxima пока нет? <br />
			<i>02.11.2022 14:30:00, mathx.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message341448/79779-apparmor-v-privilegirovannom-konteynere.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message341448/79779-apparmor-v-privilegirovannom-konteynere.</guid>
			<pubDate>Wed, 02 Nov 2022 14:30:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>AppArmor в привилегированном контейнере.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message341447/79779-apparmor-v-privilegirovannom-konteynere.">AppArmor в привилегированном контейнере.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Пришлось переносить всё в Debian 11 LXC/Docker. Может, когда-нибудь мы снова сможем рассматривать Ubuntu как вариант. <br />
			<i>24.09.2022 01:18:00, chop249.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message341447/79779-apparmor-v-privilegirovannom-konteynere.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message341447/79779-apparmor-v-privilegirovannom-konteynere.</guid>
			<pubDate>Sat, 24 Sep 2022 01:18:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>AppArmor в привилегированном контейнере.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message341446/79779-apparmor-v-privilegirovannom-konteynere.">AppArmor в привилегированном контейнере.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			@Prox Mox, кто-нибудь может подсказать, в чём дело с этой проблемой? Это настоящий блокиратор, особенно с Privileged Containers, но похоже, что влияет и на Unprivileged. В моём случае, это затронуло несколько сервисов, но больше всего я обеспокоен ntp — смотри ниже:<br /><br />Код:<br />Reading package lists... Done<br />Building dependency tree... Done<br />Reading state information... Done<br />Suggested packages:<br /> &nbsp;ntp-doc<br />The following NEW packages will be installed:<br /> &nbsp;ntp<br />0 upgraded, 1 newly installed, 0 to remove and 1 not upgraded.<br />Need to get 721 kB of archives.<br />After this operation, 2121 kB of additional disk space will be used.<br />Get:1 <noindex><a href="http://archive.ubuntu.com/ubuntu" target="_blank" rel="nofollow" >http://archive.ubuntu.com/ubuntu</a></noindex> jammy/universe amd64 ntp amd64 1:4.2.8p15+dfsg-1ubuntu2 [721 kB]<br />Fetched 721 kB in 0s (4507 kB/s)<br />Selecting previously unselected package ntp.<br />(Reading database ... 34125 files and directories currently installed.)<br />Preparing to unpack .../ntp_1%3A4.2.8p15+dfsg-1ubuntu2_amd64.deb ...<br />Unpacking ntp (1:4.2.8p15+dfsg-1ubuntu2) ...<br />Setting up ntp (1:4.2.8p15+dfsg-1ubuntu2) ...<br />Created symlink /etc/systemd/system/network-pre.target.wants/ntp-systemd-netif.path -&gt; /lib/systemd/system/ntp-systemd-netif.path.<br />Created symlink /etc/systemd/system/multi-user.target.wants/ntp.service -&gt; /lib/systemd/system/ntp.service.<br />apparmor_parser: Unable to replace "/usr/sbin/ntpd". Permission denied; attempted to load a profile while confined?<br />ntp-systemd-netif.service is a disabled or a static unit, not starting it.<br />Processing triggers for man-db (2.10.2-1) ...<br />root@dc1:~# systemctl enable ntp-systemd-netif.service<br />The unit files have no installation config (WantedBy=, RequiredBy=, Also=,<br />Alias= settings in the [Install] section, and DefaultInstance= for template<br />units). This means they are not meant to be enabled using systemctl.<br /> <br />Possible reasons for having this kind of units are:<br />* A unit may be statically enabled by being symlinked from another unit's<br /> &nbsp;.wants/ or .requires/ directory.<br />* A unit's purpose may be to act as a helper for some other unit which has<br /> &nbsp;a requirement dependency on it.<br />* A unit may be started when needed via activation (socket, path, timer,<br /> &nbsp;D-Bus, udev, scripted systemctl call, ...).<br />* In case of template units, the unit is meant to be enabled with some<br /> &nbsp;instance name specified. <br />
			<i>24.09.2022 00:37:00, minion.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message341446/79779-apparmor-v-privilegirovannom-konteynere.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message341446/79779-apparmor-v-privilegirovannom-konteynere.</guid>
			<pubDate>Sat, 24 Sep 2022 00:37:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>AppArmor в привилегированном контейнере.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message341445/79779-apparmor-v-privilegirovannom-konteynere.">AppArmor в привилегированном контейнере.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			У меня та же проблема. Кто-нибудь уже нашел решение? Пытаюсь запустить Docker внутри LXC с Ubuntu 20.04. Пробовал и с вложенностью, и без - проблема остается. <br />
			<i>19.09.2022 17:51:00, chop249.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message341445/79779-apparmor-v-privilegirovannom-konteynere.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message341445/79779-apparmor-v-privilegirovannom-konteynere.</guid>
			<pubDate>Mon, 19 Sep 2022 17:51:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>AppArmor в привилегированном контейнере.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message341444/79779-apparmor-v-privilegirovannom-konteynere.">AppArmor в привилегированном контейнере.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			У меня куча других сервисов падает в шаблоне Debian 11. Не хочу прибегать к запуску привилегированного контейнера без AppArmor; как я понимаю, это все равно что запускать его на хосте. <br />
			<i>31.08.2022 18:10:00, 4am.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message341444/79779-apparmor-v-privilegirovannom-konteynere.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message341444/79779-apparmor-v-privilegirovannom-konteynere.</guid>
			<pubDate>Wed, 31 Aug 2022 18:10:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>AppArmor в привилегированном контейнере.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message341443/79779-apparmor-v-privilegirovannom-konteynere.">AppArmor в привилегированном контейнере.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Похоже, потому что в CT Debian 11 AppArmor не включен. Попробуй запустить aa-status или aa-enabled в командной строке, чтобы убедиться. Получаю следующее: Bash: модуль apparmor загружен. Файловая система apparmor не смонтирована. <br />
			<i>31.08.2022 06:48:00, eckoflyte.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message341443/79779-apparmor-v-privilegirovannom-konteynere.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message341443/79779-apparmor-v-privilegirovannom-konteynere.</guid>
			<pubDate>Wed, 31 Aug 2022 06:48:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>AppArmor в привилегированном контейнере.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message341442/79779-apparmor-v-privilegirovannom-konteynere.">AppArmor в привилегированном контейнере.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			У меня тоже самое на шаблоне Ubuntu 22.04. Пришлось перейти на шаблон Debian 11, потому что AppArmor, похоже, не включен, но это не лучший вариант. <br />
			<i>31.08.2022 06:48:00, eckoflyte.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message341442/79779-apparmor-v-privilegirovannom-konteynere.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message341442/79779-apparmor-v-privilegirovannom-konteynere.</guid>
			<pubDate>Wed, 31 Aug 2022 06:48:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>AppArmor в привилегированном контейнере.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message341441/79779-apparmor-v-privilegirovannom-konteynere.">AppArmor в привилегированном контейнере.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			У меня это все еще происходит. Шаблоны больше нельзя использовать корректно с привилегированными контейнерами? <br />
			<i>27.08.2022 06:20:00, 4am.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message341441/79779-apparmor-v-privilegirovannom-konteynere.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message341441/79779-apparmor-v-privilegirovannom-konteynere.</guid>
			<pubDate>Sat, 27 Aug 2022 06:20:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>AppArmor в привилегированном контейнере.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message341440/79779-apparmor-v-privilegirovannom-konteynere.">AppArmor в привилегированном контейнере.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Есть какие-нибудь новости на этот счет? Я могу использовать и другую версию Ubuntu… какая поддерживается? <br />
			<i>20.07.2023 11:26:00, Bobbbb.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message341440/79779-apparmor-v-privilegirovannom-konteynere.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message341440/79779-apparmor-v-privilegirovannom-konteynere.</guid>
			<pubDate>Thu, 20 Jul 2023 11:26:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>AppArmor в привилегированном контейнере.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message341439/79779-apparmor-v-privilegirovannom-konteynere.">AppArmor в привилегированном контейнере.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Неправильно, для запуска требуется AppArmor. <br />
			<i>29.06.2023 11:07:00, smurff.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message341439/79779-apparmor-v-privilegirovannom-konteynere.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message341439/79779-apparmor-v-privilegirovannom-konteynere.</guid>
			<pubDate>Thu, 29 Jun 2023 11:07:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>AppArmor в привилегированном контейнере.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message341438/79779-apparmor-v-privilegirovannom-konteynere.">AppArmor в привилегированном контейнере.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Код: apt remove apparmor -y Внутри привилегированной LXC вы найдёте всё необходимое. <br />
			<i>12.05.2023 23:04:00, baudneo.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message341438/79779-apparmor-v-privilegirovannom-konteynere.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message341438/79779-apparmor-v-privilegirovannom-konteynere.</guid>
			<pubDate>Fri, 12 May 2023 23:04:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>AppArmor в привилегированном контейнере.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message341437/79779-apparmor-v-privilegirovannom-konteynere.">AppArmor в привилегированном контейнере.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Docker не запускается в этом привилегированном контейнере LXC Ubuntu 22.04 LTS, скорее всего, из-за этой проблемы с AppArmor. Пожалуйста, помогите это исправить, буду очень благодарен. <br />
			<i>16.04.2023 12:31:00, zeroxia.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message341437/79779-apparmor-v-privilegirovannom-konteynere.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message341437/79779-apparmor-v-privilegirovannom-konteynere.</guid>
			<pubDate>Sun, 16 Apr 2023 12:31:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>AppArmor в привилегированном контейнере.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message341436/79779-apparmor-v-privilegirovannom-konteynere.">AppArmor в привилегированном контейнере.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Привет! У меня похожая проблема с установкой и запуском сервисов через Docker в контейнере Ubuntu 22.04 на моём узле Proxmox. Извините, я новичок в среде Linux, только начал разбираться. Могу устанавливать и создавать Docker-контейнеры и успешно запускать сервисы в VM, но когда я пытаюсь сделать то же самое в LXC-контейнере, это не работает. Если я устанавливаю и создаю Docker-контейнеры на уровне узла, всё работает отлично, но если делать то же самое в контейнере, это работает неправильно. В моем случае я пытаюсь запустить Salcorn с файлом docker-compose.yml; некоторые сервисы устанавливаются успешно, но БД создать не удается. Постоянно получаю эту ошибку: Bash: Создание saltcorn-db... ошибка<br /><br />ERROR: для saltcorn-db Не удалось запустить сервис saltcorn-db: AppArmor включен в системе, но профиль docker-default не удалось загрузить: выполнение `/sbin/apparmor_parser apparmor_parser -Kr /var/lib/docker/tmp/docker-default531342309` завершилось с ошибкой: apparmor_parser: Не удалось заменить "docker-default". Запрещено. Попытка загрузить профиль во время ограничения?<br /><br />error: код выхода 243<br /><br />ERROR: для saltcorn-db Не удалось запустить сервис saltcorn-db: AppArmor включен в системе, но профиль docker-default не удалось загрузить: выполнение `/sbin/apparmor_parser apparmor_parser -Kr /var/lib/docker/tmp/docker-default531342309` завершилось с ошибкой: apparmor_parser: Не удалось заменить "docker-default". Запрещено. Попытка загрузить профиль во время ограничения?<br /><br />error: код выхода 243<br />ERROR: Во время запуска проекта возникли ошибки. Обновление: также пытался сделать то же самое на контейнере Debian 11 (без AppArmor) с следующим сообщением об ошибке: Bash: Создание saltcorn-db... ошибка<br /><br />ERROR: для saltcorn-db Не удалось запустить сервис saltcorn-db: Не удалось создать процесс среды выполнения OCI: container_linux.go:367: Запуск процесса контейнера вызвал: process_linux.go:495: Инициализация контейнера вызвала: process_linux.go:458: Установка конфигурации cgroup для процесса procHooks вызвала: невозможно загрузить программу: операция не разрешена: неизвестно<br /><br />ERROR: для saltcorn-db Не удалось запустить сервис saltcorn-db: Не удалось создать процесс среды выполнения OCI: container_linux.go:367: Запуск процесса контейнера вызвал: process_linux.go:495: Инициализация контейнера вызвала: process_linux.go:458: Установка конфигурации cgroup для процесса procHooks вызвала: невозможно загрузить программу: операция не разрешена: неизвестно<br />ERROR: Во время запуска проекта возникли ошибки. Я также отключал сервис AppArmor в контейнере и перезагружал систему, но без успеха. Пытался также отключить AppArmor на узле и перезагрузить, снова безрезультатно. Я предполагаю, что профиль docker-default автоматически добавляется в AppArmor при установке Docker. По крайней мере, так происходит на узле и на любой VM, но в случае контейнера профиль не загружается автоматически. Я пробовал это как в привилегированных, так и в непривилегированных контейнерах, и в обоих случаях безуспешно. Я понятия не имею, как вручную создать профиль docker-default в AppArmor и предоставить разрешения для моего варианта использования. Если кто-нибудь сможет подсказать мне правильный путь или предоставить решение, я буду благодарен.<br /><br />Proxmox узел:<br />Bash: cat /etc/os-release<br />PRETTY_NAME="Debian GNU/Linux 11 (bullseye)"<br />NAME="Debian GNU/Linux"<br />VERSION_ID="11"<br />VERSION="11 (bullseye)"<br />VERSION_CODENAME=bullseye<br />ID=debian<br />HOME_URL="https://www.debian.org/"<br />SUPPORT_URL="https://www.debian.org/support"<br />BUG_REPORT_URL="https://bugs.debian.org/"<br /><br />Bash: 16 профилей загружено.<br />16 профилей в режиме enforce.<br /> &nbsp; /usr/bin/lxc-start<br /> &nbsp; /usr/bin/man<br /> &nbsp; /usr/sbin/chronyd<br /> &nbsp; docker-default<br /> &nbsp; lsb_release<br /> &nbsp; lxc-102_&lt;/var/lib/lxc&gt;<br /> &nbsp; lxc-container-default<br /> &nbsp; lxc-container-default-cgns<br /> &nbsp; lxc-container-default-with-mounting<br /> &nbsp; lxc-container-default-with-nesting<br /> &nbsp; man_filter<br /> &nbsp; man_groff<br /> &nbsp; nvidia_modprobe<br /> &nbsp; nvidia_modprobe//kmod<br /> &nbsp; swtpm<br /> &nbsp; tcpdump<br />0 профилей в режиме complain.<br />26 процессов имеют профили, определенные.<br />26 процессов в режиме enforce.<br /> &nbsp; /usr/bin/lxc-start (68243)<br /> &nbsp; /usr/sbin/chronyd (790)<br /> &nbsp; /usr/sbin/chronyd (804)<br /> &nbsp; /usr/lib/systemd/systemd (68267) lxc-102_&lt;/var/lib/lxc&gt;//&:lxc-102_&lt;-var-lib-lxc&gt;:unconfined<br /> &nbsp; /usr/bin/python3.8 (80507) lxc-102_&lt;/var/lib/lxc&gt;//&:lxc-102_&lt;-var-lib-lxc&gt;:unconfined<br /> &nbsp; /usr/sbin/sshd (80784) lxc-102_&lt;/var/lib/lxc&gt;//&:lxc-102_&lt;-var-lib-lxc&gt;:unconfined<br /> &nbsp; /usr/lib/systemd/systemd-networkd (80827) lxc-102_&lt;/var/lib/lxc&gt;//&:lxc-102_&lt;-var-lib-lxc&gt;:unconfined<br /> &nbsp; /usr/lib/systemd/systemd-resolved (80837) lxc-102_&lt;/var/lib/lxc&gt;//&:lxc-102_&lt;-var-lib-lxc&gt;:unconfined<br /> &nbsp; /usr/lib/systemd/systemd-journald (80841) lxc-102_&lt;/var/lib/lxc&gt;//&:lxc-102_&lt;-var-lib-lxc&gt;:unconfined<br /> &nbsp; /usr/bin/containerd (94443) lxc-102_&lt;/var/lib/lxc&gt;//&:lxc-102_&lt;-var-lib-lxc&gt;:unconfined<br /> &nbsp; /usr/bin/dockerd (94663) lxc-102_&lt;/var/lib/lxc&gt;//&:lxc-102_&lt;-var-lib-lxc&gt;:unconfined<br />0 процессов в режиме complain.<br />0 процессов не ограничены, но имеют профиль, определенный.<br /><br />Контейнер LXC создан на узле: (Привилегированный контейнер)<br /><br />Bash: cat /etc/os-release<br />NAME="Ubuntu"<br />VERSION="20.04.5 LTS (Focal Fossa)"<br />ID=ubuntu<br />ID_LIKE=debian<br />PRETTY_NAME="Ubuntu 20.04.5 LTS"<br />VERSION_ID="20.04"<br />HOME_URL="https://www.ubuntu.com/"<br />SUPPORT_URL="https://help.ubuntu.com/"<br />BUG_REPORT_URL="https://bugs.launchpad.net/ubuntu/"<br />PRIVACY_POLICY_URL="https://www.ubuntu.com/legal/terms-and-policies/privacy-policy"<br />VERSION_CODENAME=focal<br />UBUNTU_CODENAME=focal<br /><br />Bash: aa-status<br />Модуль apparmor загружен.<br />0 профилей загружено.<br />0 профилей в режиме enforce.<br />0 профилей в режиме complain.<br />0 процессов имеют профили, определенные.<br />0 процессов в режиме enforce.<br />0 процессов в режиме complain.<br />0 процессов не ограничены, но имеют профиль, определенный. <br />
			<i>19.01.2023 21:25:00, faisalabdin90.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message341436/79779-apparmor-v-privilegirovannom-konteynere.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message341436/79779-apparmor-v-privilegirovannom-konteynere.</guid>
			<pubDate>Thu, 19 Jan 2023 21:25:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>AppArmor в привилегированном контейнере.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message341435/79779-apparmor-v-privilegirovannom-konteynere.">AppArmor в привилегированном контейнере.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Я тоже в такой же ситуации, ты хоть что-то добился по этому вопросу? <br />
			<i>14.01.2023 05:24:00, majorjake.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message341435/79779-apparmor-v-privilegirovannom-konteynere.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message341435/79779-apparmor-v-privilegirovannom-konteynere.</guid>
			<pubDate>Sat, 14 Jan 2023 05:24:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>AppArmor в привилегированном контейнере.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message341434/79779-apparmor-v-privilegirovannom-konteynere.">AppArmor в привилегированном контейнере.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Приветствую! Прошу прощения, но мне нужна подсказка. Дело в том, что у меня получилось вот что: #PBS:/usr/share/lxc/config/common.conf.d# ls<br />00-lxcfs.conf &nbsp;01-pve.conf &nbsp;README Нужно ли мне создать 02-stacked-apparmor.conf? Если да, то мне нужно вставить: lxc.cap.drop = sys_time sys_module sys_rawio, верно? Спасибо. <br />
			<i>15.11.2022 01:41:00, Indirectelex.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message341434/79779-apparmor-v-privilegirovannom-konteynere.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message341434/79779-apparmor-v-privilegirovannom-konteynere.</guid>
			<pubDate>Tue, 15 Nov 2022 01:41:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>AppArmor в привилегированном контейнере.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message341433/79779-apparmor-v-privilegirovannom-konteynere.">AppArmor в привилегированном контейнере.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Привет, спасибо за быстрый ответ! Честно говоря, кажется, я немного не в теме; просто знаю, что служба AppArmor раньше не падала, а теперь падает; но получается, что ты говоришь, что AppArmor на хосте достаточно? Похоже, мне нужно немного подтянуть знания о том, как контейнеры взаимодействуют с хостовой ОС. Я лично сейчас не использую что-то вроде Docker внутри LXC, где это *нужно*. Получается, я могу просто спокойно игнорировать это как неактуальное для моего текущего варианта использования? (Мой контейнер – просто SMB-сервер для домашней сети). Но это хорошая информация для других, кто в ней нуждается, так что ещё раз спасибо за информативный пост. <br />
			<i>07.11.2022 15:47:00, 4am.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message341433/79779-apparmor-v-privilegirovannom-konteynere.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message341433/79779-apparmor-v-privilegirovannom-konteynere.</guid>
			<pubDate>Mon, 07 Nov 2022 15:47:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>AppArmor в привилегированном контейнере.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message341432/79779-apparmor-v-privilegirovannom-konteynere.">AppArmor в привилегированном контейнере.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Наверное, это просто не считалось ошибкой? Вам правда нужно загружать профили AppArmor внутри контейнера? Администрирование профилей AppArmor требует CAP_MAC_ADMIN, который отбрасывается стандартной конфигурацией LXC. Вы можете добавить сниппет конфигурации, чтобы это включить: Код: # /usr/share/lxc/config/common.conf.d/02-stacked-apparmor.conf<br /># Очистите это (так как основной common.conf заполняет его этими возможностями плюс mac_admin и mac_override<br />lxc.cap.drop =<br /><br /># Отбрасываем некоторые опасные возможности<br />lxc.cap.drop = sys_time sys_module sys_rawio У нас теперь есть поддержка вложенности/нерестования AppArmor, так что это должно быть в основном безопасно (но, если вы используете привилегированные контейнеры, безопасность — это не главное). Мы, вероятно, могли бы автоматизировать это на основе наличия вложенности, хотя. ( /sys/kernel/security/apparmor/features/domain/stack должно содержать yes ) <br />
			<i>07.11.2022 15:19:00, wbumiller.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message341432/79779-apparmor-v-privilegirovannom-konteynere.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message341432/79779-apparmor-v-privilegirovannom-konteynere.</guid>
			<pubDate>Mon, 07 Nov 2022 15:19:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>AppArmor в привилегированном контейнере.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message341431/79779-apparmor-v-privilegirovannom-konteynere.">AppArmor в привилегированном контейнере.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			@dietmar или @Matthias, какие есть идеи?<br />TL;DR: Мы пытаемся создать LXC контейнеры (как привилегированные, так и непривилегированные) с использованием шаблонов, предоставленных Proxmox, и сталкиваемся с ошибками AppArmor, в результате чего служба AppArmor отказывается запускаться. Разные результаты между Debian и Ubuntu, разные результаты (иногда?) с привилегированными и непривилегированными. Обычно я бы не беспокоил вас, но это происходит уже некоторое время. Надеюсь, я ничего не упустил из виду и не пропустил какую-то более крупную тему, извините, если так, или если я обращаюсь не к тем людям!<br /><br />Новый LXC с шаблоном Unbuntu 22.04:<br />Nov 06 20:14:56 newlxc apparmor.systemd[109]: /sbin/apparmor_parser: Не удалось заменить "kmod". Разрешение запрещено; предпринята попытка загрузить профиль в режиме ограничения? Если я не ошибаюсь, AppArmor раньше работал без проблем внутри LXC контейнера — сделали ли мы что-то не так на нашей стороне (конфигурация хоста или что-то еще), или что-то сломано? <br />
			<i>06.11.2022 21:34:00, 4am.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message341431/79779-apparmor-v-privilegirovannom-konteynere.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message341431/79779-apparmor-v-privilegirovannom-konteynere.</guid>
			<pubDate>Sun, 06 Nov 2022 21:34:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>AppArmor в привилегированном контейнере.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message341430/79779-apparmor-v-privilegirovannom-konteynere.">AppArmor в привилегированном контейнере.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			У меня проблема, которая может быть нормальным поведением, а может и нет, ищу подтверждение. Каждый раз, когда я запускаю привилегированный контейнер или перезапускаю AppArmor внутри, я получаю следующее сообщение в системном журнале хоста:<br /><br />Код: 12 апр 17:49:12 kernel: [154462.321869] audit: type=1400 audit(1649778552.937:390): apparmor="STATUS" operation="profile_replace" info="not policy admin" error=-13 label="lxc-115_&lt;/var/lib/lxc&gt;//&:lxc-115_&lt;-var-lib-lxc&gt;:unconfined" pid=4082008 comm="apparmor_parser"<br /><br />Также AppArmor внутри контейнера не работает:<br /><br />Код:<br />* apparmor.service - Загрузка профилей AppArmor<br /> &nbsp; &nbsp;Загружено: загружено (/lib/systemd/system/apparmor.service; включено; предустановка производителя: включено)<br /> &nbsp; &nbsp;Активно: не работает (Результат: exit-code) с 12 апр 16:03:06 UTC; 15 сек назад<br /> &nbsp; &nbsp; &nbsp;Документация: man:apparmor(7)<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; <noindex><a href="https://gitlab.com/apparmor/apparmor/wikis/home/" target="_blank" rel="nofollow" >https://gitlab.com/apparmor/apparmor/wikis/home/</a></noindex><br /> &nbsp; &nbsp;Процесс: 77 ExecStart=/lib/apparmor/apparmor.systemd reload (код=завершено, статус=1/FAILURE)<br /> &nbsp; Основной PID: 77 (код=завершено, статус=1/FAILURE)<br /> &nbsp; &nbsp; &nbsp; &nbsp;CPU: 1.058s<br /><br />12 апр 16:03:05 ptest apparmor.systemd[128]: /sbin/apparmor_parser: Не удалось заменить "nvidia_modprobe". Запрещено; предпринята попытка загрузки профиля wh&gt;<br />12 апр 16:03:06 ptest apparmor.systemd[130]: /sbin/apparmor_parser: Не удалось заменить "/usr/lib/NetworkManager/nm-dhcp-client.action". Запрещено; &gt;<br />12 апр 16:03:06 ptest apparmor.systemd[132]: /sbin/apparmor_parser: Не удалось заменить "/usr/bin/man". Запрещено; предпринята попытка загрузки профиля, co&gt;<br />12 апр 16:03:06 ptest apparmor.systemd[134]: Пропуск профиля в /etc/apparmor.d/disable: usr.sbin.rsyslogd<br />12 апр 16:03:06 ptest apparmor.systemd[136]: /sbin/apparmor_parser: Не удалось заменить "/usr/sbin/tcpdump". Запрещено; предпринята попытка загрузки профиля &gt;<br />12 апр 16:03:06 ptest apparmor.systemd[77]: Ошибка: Не удалось загрузить хотя бы один профиль<br />12 апр 16:03:06 ptest systemd[1]: apparmor.service: Основной процесс завершился, код=завершено, статус=1/FAILURE<br />12 апр 16:03:06 ptest systemd[1]: apparmor.service: Не удалось с результатом 'exit-code'.<br />12 апр 16:03:06 ptest systemd[1]: Не удалось запустить Загрузка профилей AppArmor.<br />12 апр 16:03:06 ptest systemd[1]: apparmor.service: Затрачено 1.058 секунды CPU времени. Несмотря на это, все работает, но это очень раздражает. Включение вложенных контейнеров на привилегированном контейнере после создания не меняет ничего, я все равно получаю сообщение об ошибке. (Я запускаю привилегированные контейнеры, потому что я монтирую ZFS наборы данных внутри контейнера и хочу видеть одни и те же пользователи/группы внутри и снаружи. Это домашний сервер в локальной сети) Шаблон — Ubuntu 20.04, скачанная через GUI.<br /><br />pveversion -v<br />Код:<br />proxmox-ve: 7.1-1 (ядро: 5.13.19-4-pve)<br />pve-manager: 7.1-10 (версия: 7.1-10/6ddebafe)<br />pve-kernel-helper: 7.1-10<br />pve-kernel-5.13: 7.1-7<br />pve-kernel-5.11: 7.0-10<br />pve-kernel-5.4: 6.4-7<br />pve-kernel-libc-dev: 5.15.19-1<br />pve-kernel-5.13.19-4-pve: 5.13.19-9<br />pve-kernel-5.11.22-7-pve: 5.11.22-12<br />pve-kernel-5.11.22-5-pve: 5.11.22-10<br />pve-kernel-5.4.143-1-pve: 5.4.143-1<br />pve-kernel-5.4.78-2-pve: 5.4.78-2<br />pve-kernel-5.4.73-1-pve: 5.4.73-1<br />ceph-fuse: 14.2.21-1<br />corosync: 3.1.5-pve2<br />criu: 3.15-1+pve-1<br />glusterfs-client: 9.2-1<br />ifupdown: residual config<br />ifupdown2: 3.1.0-1+pmx3<br />ksm-control-daemon: 1.4-1<br />libjs-extjs: 7.0.0-1<br />libknet1: 1.22-pve2<br />libproxmox-acme-perl: 1.4.1<br />libproxmox-backup-qemu0: 1.2.0-1<br />libpve-access-control: 7.1-6<br />libpve-apiclient-perl: 3.2-1<br />libpve-common-perl: 7.1-2<br />libpve-guest-common-perl: 4.0-3<br />libpve-http-server-perl: 4.1-1<br />libpve-storage-perl: 7.1-1<br />libqb0: 1.0.5-1<br />libspice-server1: 0.14.3-2.1<br />lvm2: 2.03.11-2.1<br />lxc-pve: 4.0.11-1<br />lxcfs: 4.0.11-pve1<br />novnc-pve: 1.3.0-1<br />proxmox-backup-client: 2.1.5-1<br />proxmox-backup-file-restore: 2.1.5-1<br />proxmox-mini-journalreader: 1.3-1<br />proxmox-widget-toolkit: 3.4-5<br />pve-cluster: 7.1-3<br />pve-container: 4.1-3<br />pve-docs: 7.1-2<br />pve-edk2-firmware: 3.20210831-2<br />pve-firewall: 4.2-5<br />pve-firmware: 3.3-5<br />pve-ha-manager: 3.3-3<br />pve-i18n: 2.6-2<br />pve-qemu-kvm: 6.1.1-1<br />pve-xtermjs: 4.16.0-1<br />qemu-server: 7.1-4<br />smartmontools: 7.2-pve2<br />spiceterm: 3.2-2<br />swtpm: 0.7.0~rc1+2<br />vncterm: 1.7-1<br />zfsutils-linux: 2.1.2-pve1 <br />
			<i>12.04.2022 18:14:00, Trevize.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message341430/79779-apparmor-v-privilegirovannom-konteynere.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message341430/79779-apparmor-v-privilegirovannom-konteynere.</guid>
			<pubDate>Tue, 12 Apr 2022 18:14:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
	</channel>
</rss>
