惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Hacker News: Ask HN
Hacker News: Ask HN
Recent Commits to openclaw:main
Recent Commits to openclaw:main
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
C
Check Point Blog
S
Security Affairs
Hacker News - Newest:
Hacker News - Newest: "LLM"
S
Secure Thoughts
Recorded Future
Recorded Future
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
T
The Blog of Author Tim Ferriss
B
Blog
C
Cybersecurity and Infrastructure Security Agency CISA
Google DeepMind News
Google DeepMind News
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
A
Arctic Wolf
T
The Exploit Database - CXSecurity.com
Stack Overflow Blog
Stack Overflow Blog
T
Threat Research - Cisco Blogs
GbyAI
GbyAI
AWS News Blog
AWS News Blog
MongoDB | Blog
MongoDB | Blog
Y
Y Combinator Blog
Google Online Security Blog
Google Online Security Blog
T
Troy Hunt's Blog
I
InfoQ
L
LINUX DO - 热门话题
WordPress大学
WordPress大学
C
Cisco Blogs
G
GRAHAM CLULEY
The Register - Security
The Register - Security
A
About on SuperTechFans
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
Schneier on Security
Schneier on Security
Project Zero
Project Zero
H
Hackread – Cybersecurity News, Data Breaches, AI and More
P
Privacy & Cybersecurity Law Blog
Cloudbric
Cloudbric
H
Hacker News: Front Page
小众软件
小众软件
雷峰网
雷峰网
The Hacker News
The Hacker News
www.infosecurity-magazine.com
www.infosecurity-magazine.com
T
Tor Project blog
博客园 - 聂微东
N
Netflix TechBlog - Medium
V
Vulnerabilities – Threatpost
The GitHub Blog
The GitHub Blog
腾讯CDC
P
Palo Alto Networks Blog
Scott Helme
Scott Helme

博客园 - AlfredZhao

kbot3测试Model报500:一次app_id参数排查记录 一人公司OPC理念探索:如何把Agent业务做成闭环 DB升级 23.26.2:/opt 空间临界导致 OPatch 失败的处理记录 Docker 容器不写代理,临时用 OS 变量解决网络问题 impdp 遇到 TSTZ Version 报错:ORA-39405 处理实践 数据乱成一锅粥,还能先做本体吗? SQL*Plus 执行中文 SQL 文件,如何避开乱码坑 语义层构建:企业级AI落地绕不开的关键 AI时代最扎心的真相:人类在打杂,AI在做决策 Win7老系统登录报错怎么解?PuTTY这次真能救急 Linux 主机防火墙如何同时开启 80 和 443? AI 编程变更记录:知识加工模块与博客工厂模块的状态重新定义 一篇搞定:用 curl 测试私有部署模型联通性 DBA除了修库,还能把经验变成更大的价值 原本3GB+ 的 Docker 镜像直接缩成500M RAG技术从1.0到4.0,系统为何越来越“会想” 生产环境里,为什么不建议把普通端口直接暴露到公网? ORACLE默默地搞了个免费的智能体工厂 GPT 省钱,不是别用最新模型,而是别浪费缓存 Docker 容器时区不对,`timedatectl` 不存在怎么办? AI 编程工作总结:从体验问题到模块能力建设 OCI 明明分配了 200G 系统盘,为什么 df 只看到 30G? vi 删除指定范围的行,不用再反复按 dd AI编程系列02:合并知识功能,给 AI 问数和 RAG 场景打基础 AI编程系列01:裸 API 账单场景下,如何自建 LLM 用量可视化看板 氛围编程实战系列:先规划清楚学习路径 入门:我的第一个Vibe Coding实践程序 Linux时区修改为CST 如何在Oracle Agent Factory中配置国内厂商的LLM? Oracle Deep Data Security (Deep Sec) 初体验 APEX实战第13篇:全套开发环境的本地配置与恢复实践 Codex 和 OpenClaw,到底差在哪? 微信对接OpenClaw的常见问题和解决方案 在群晖NAS上配置OpenClaw:一次踩坑后的保姆级教程(完整修订版) 用Docker安全驯服OpenClaw,并打通社交软件 RAG 时代的“破壁人”:为什么你的大模型应用急需 Docling? 为什么 AI 服务器首选 Ubuntu?难道 OEL 和 RHEL 不香吗? APEX实战第12篇:Oracle APEX 工作区密码忘记了怎么办? AI开发者如何无痛部署Oracle AI Database 26ai环境 Oracle 26ai 本地通用版这次是真的来了 Docker 快速入门:手把手教你打包 Python 应用 APEX实战第11篇:图形界面轻松解锁工作区账户 APEX实战第10篇:手把手教你给APEX打补丁 APEX实战第9篇:手把手教你集成RAS轻松实现真正的数据安全 小白学AI开发01:创建第一个示例Agent LangChain、LangFlow、LangGraph:一文讲清三大 LLM 框架的定位与差异 使用 Oracle 官方 HR Demo 快速验证 RAS 功能(小白实战指南) Oracle RAS:AI时代企业数据安全核心 新版MOS(My Oracle Support)主要变化 APEX实战第8篇:ORDS连库报错574?一招根治用户过期问题 为什么 Iceberg 在数据湖领域这么火
Podman 报错:普通用户无法运行 rootless Podman 怎么办
AlfredZhao · 2026-07-14 · via 博客园 - AlfredZhao

2026-07-14 21:14  AlfredZhao  阅读(0)  评论()    收藏  举报

在 RHEL 8.10 环境中,root 用户执行 podman ps 正常,但切换到 oracle 普通用户后却报错。这个问题看起来像磁盘空间不足,实际关键点在于 rootless Podman 依赖的 User Namespace 没有启用。

01 | 问题现象

root 用户执行正常:

podman ps

返回:

CONTAINER ID IMAGE COMMAND CREATED STATUS PORTS NAMES

切换到 oracle 用户后:

su - oracle
podman ps

报错如下:

cannot clone: No space left on device
user namespaces are not enabled in /proc/sys/user/max_user_namespaces
Error: cannot re-exec process

这里最关键的一行是:

user namespaces are not enabled in /proc/sys/user/max_user_namespaces

它说明当前系统没有为普通用户启用 User Namespace,因此 rootless Podman 无法正常启动。

02 | 根因定位

Rootless Podman 依赖 Linux User Namespace。可以先检查当前配置:

cat /proc/sys/user/max_user_namespaces

如果输出为:

0

就表示 User Namespace 被禁用。

本次环境中还发现了多个 sysctl 配置文件:

/etc/sysctl.conf
/etc/sysctl.d/99-sysctl.conf

其中都配置了:

user.max_user_namespaces = 0

这会带来一个容易忽略的问题:即使新增了下面的配置文件:

/etc/sysctl.d/99-podman.conf
user.max_user_namespaces = 28633

执行:

sysctl --system

之后,配置仍可能被后面的 user.max_user_namespaces = 0 覆盖,导致问题没有真正解决。

03 | 解决步骤

① 启用 User Namespace

建议统一保留一个有效配置,例如:

user.max_user_namespaces = 28633

或者:

user.max_user_namespaces = 65536

然后重新加载 sysctl 配置:

sysctl --system

确认当前值:

cat /proc/sys/user/max_user_namespaces

期望输出为:

28633

或者:

65536

只要该值大于 0,rootless Podman 就具备继续运行的基础条件。

② 配置普通用户 UID/GID 映射

继续检查 oracle 用户是否配置了 subuid 和 subgid:

grep '^oracle:' /etc/subuid /etc/subgid

如果没有结果,可以执行:

usermod \
 --add-subuids 100000-165535 \
 --add-subgids 100000-165535 \
 oracle

确认结果应类似:

/etc/subuid:oracle:100000:65536
/etc/subgid:oracle:100000:65536

③ 检查辅助工具

还需要确认 newuidmapnewgidmap 存在:

which newuidmap
which newgidmap

期望输出:

/usr/bin/newuidmap
/usr/bin/newgidmap

04 | 最后验证

重新切换到普通用户:

su - oracle

执行:

podman ps

如果正常返回:

CONTAINER ID IMAGE COMMAND CREATED STATUS PORTS NAMES

说明 rootless Podman 已经可以正常工作。

user.max_user_namespaces 表示系统允许创建的 User Namespace 最大数量。0 表示禁用,rootless Podman 无法使用;2863365536 都是可用配置。对于需要运行 rootless Podman 的 RHEL/ODA 环境,重点不是固定某个数字,而是确保该值大于 0,并避免被其他 sysctl 配置覆盖。

关注我,和AI一起成长~