Tu peus limiter les ressource, mais cela n'isole pas du namespace "global"
Bonjour à tous,
Je cherche à mettre en cage une appli en la lançant dans un jail avec systemd.
Faut-il utiliser pour ça la commande systemd-nspawn ?ca fonctionne de facon similaire a lxc: il te faut un system entier (sans le kernel et le boot)
Les exemples sur le web parlent de systemd-nspawn pour démarrer un second OS sur la machine, en parallèle de l'OS principal. Ça me paraît inutilement lourd pour mettre en cage un seul exécutable dont les dépendances dont déjà satisfaites sur la machine.tu peus construire une arborescence copié à coup de mount --bind
Connaissez vous un billet de blog bien fichu qui me permettrait de fermer les mauvaises portes ? Ou quelqu'un fait-il tourner une appli dans un jail avec systemd et pourrait m'en parler ?
Tiens nous au courant, je pense que y'a du potentiel dans ce genre de manip.