Skip to content

docs: agent 改用固定系统用户 monitor-agent - #1

Merged
stqfdyr merged 2 commits into
mainfrom
docs/agent-static-user
Sep 16, 2026
Merged

stqfdyr merged 2 commits into
mainfrom
docs/agent-static-user

Conversation

@stqfdyr

@stqfdyr stqfdyr commented Sep 15, 2026 •

Copy link
Copy Markdown
Collaborator

对应 monitor-probe/monitor#5:agent 的 systemd 单元由 DynamicUser=yes 改为 User=monitor-agent。

  • 安全页:身份一栏改为专用系统用户 monitor-agent;补充说明没开 nesting 的 LXC 容器中 systemd 跳过挂载类隔离,以及 agent 因此不用 DynamicUser;OpenRC 提示去掉对 DynamicUser 的引用
  • 首页:安全一节同步措辞
  • 安装页:systemd 卸载步骤加上 userdel monitor-agent
  • 安全页:最小权限表的「提权」一行补上 RestrictSUIDSGID。DynamicUser= 原本隐含它,agent 单元在换掉 DynamicUser= 时明写补回,hub 单元随 feat: 掉线、流量、到期与登录通知(Telegram / Webhook) monitor#10 对齐

npm run build 通过。

合并顺序:monitor-probe/monitor#8 已合,表里 hub 那一栏的 RestrictSUIDSGID 要等 monitor-probe/monitor#10,所以本 PR 在 #10 之后合。

安全页的身份一栏改为专用系统用户,补充说明没开 nesting 的 LXC 容器里
systemd 跳过挂载类隔离、以及 agent 因此不用 DynamicUser。首页同步措辞,
卸载步骤加上 userdel monitor-agent。

对应 monitor-probe/monitor#5。
两个单元都明写了这一项:agent 在换掉 DynamicUser= 时补回(DynamicUser=
原本隐含它),hub 随后对齐。它由 seccomp 实现,不经挂载命名空间,所以
建不了命名空间的容器里仍然生效。
@stqfdyr
stqfdyr merged commit a095274 into main Sep 16, 2026
@stqfdyr
stqfdyr deleted the docs/agent-static-user branch September 16, 2026 03:44
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant