U wilt een testservice, een webtool of een Linux-image starten zonder uw account aan de docker-groep toe te voegen. Podman kan containers uitvoeren vanuit een gebruikerssessie, met opslag en processen gekoppeld aan uw UID. Dit is handig om netjes te starten, maar het ontslaat u niet van het controleren van de afbeelding, de volumes of de gepubliceerde poorten.

Installeer Podman en controleer de rootless-modus
Op Debian of Ubuntu installeert u het pakket vanuit de repositories van uw distributie. Fedora neemt het ook op in zijn standaardrepositories.
sudo apt update
sudo apt install podman
podman --version
podman info --debug
Voer vervolgens podman info --debug uit met uw gebruikelijke account, zonder sudo. De uitvoer moet een rootless-context aangeven. Podman gebruikt dan uw gebruikersruimte en de reeksen gedefinieerd in /etc/subuid en /etc/subgid om de identificaties van de container te mappen.
Een bericht over newuidmap, subuid of subgid duidt op een onvolledige voorbereiding. Omzeil de fout niet door rechtstreeks als root in te loggen. Controleer eerst uw invoer met de volgende opdracht, en volg de documentatie van uw distributie als deze ontbreekt.
grep "^$USER:" /etc/subuid /etc/subgid
Start een eerste container zonder privileges
Begin met een heel klein image en een commando dat vanzelf stopt. Zo controleert u de download van de afbeelding, de lokale opslag en de uitvoering zonder een service open te laten op het netwerk.
podman run --rm docker.io/library/alpine:latest echo "Podman werkt"
De optie --rm verwijdert de container bij het afsluiten. De afbeelding blijft in de cache. Om de afbeeldingen en containers te zien, inclusief de gestopte, gebruikt u:
podman images
podman ps -a
Voor een service die beschikbaar moet blijven, geeft u deze een expliciete naam. Dit voorbeeld start nginx op de achtergrond en publiceert poort 8080 alleen op de lokale machine.
podman run -d --name web-test
-p 127.0.0.1:8080:80
docker.io/library/nginx:alpine
podman ps
curl -I http://127.0.0.1:8080
Het prefix 127.0.0.1: voorkomt dat deze test op alle netwerkinterfaces wordt blootgesteld. Als u alleen -p 8080:80 schrijft, controleer dan het resultaat met podman port web-test en met ss -ltnp. Op een server opent u een openbaar poort alleen nadat u de firewall en het luisteradres heeft gekozen.
Lees de status, logs en stop de service netjes
Een gestart container bewijst niet dat de applicatie reageert. Controleer de status, de laatste logs en de netwerkmapping voordat u de afbeelding of configuratie wijzigt.
podman inspect web-test --format '{{.State.Status}}'
podman logs --tail 50 web-test
podman port web-test
podman stop web-test
podman rm web-test
podman inspect toont de daadwerkelijk toegepaste parameters. Dit is betrouwbaarder dan het opnieuw lezen van een opdracht die in uw geschiedenis is gekopieerd. Bewaar ook de naam van de afbeelding en de tag in uw documentatie. Een tag latest kan naar een andere versie wijzen bij de volgende download. Voor duurzaam gebruik kiest u een specifieke versie en plant u de update.
De beperkingen van rootless en de valkuilen om te vermijden
- Een rootless container beperkt de impact op de host, maar een onbetrouwbare afbeelding, een geheim geïnjecteerd als variabele of een schrijfvolume blijven risico’s.
- Vermijd
--privileged,--network hosten het monteren van gevoelige directories. Deze opties verminderen de isolatie aanzienlijk. - Monteer gegevens als alleen-lezen wanneer de applicatie ze niet hoeft te wijzigen, bijvoorbeeld
-v "$HOME/site:/usr/share/nginx/html:ro". - Poorten lager dan 1024, sommige apparaten en enkele netwerkeisen vereisen extra configuratie. Voeg niet automatisch privileges toe.
- Podman ondersteunt een groot deel van de Docker-syntaxis, maar de diensten, netwerken en opslag gedragen zich niet altijd hetzelfde. Test een project in een geïsoleerde map voordat u migreert.
De groep docker biedt vaak een zeer brede toegang tot de Docker-daemon. Podman rootless voorkomt deze gewoonte voor containers die vanaf uw account zijn gestart. Om de installatie van een Docker-engine met deze keuze van rechten te vergelijken, kunt u ook onze gids over Docker op Debian herlezen.
De officiële documentatie van Podman beschrijft de rootless werking en de handleiding van podman run geeft de netwerkmogelijkheden, volumes en identificaties weer. Begin met een eenvoudige afbeelding, een lokale poort en een leesbare volume. U zult snel weten of Podman geschikt is voor uw gebruik voordat u een nuttige service verplaatst.