Docker работает через центральный демон dockerd, запущенный от root. Любая уязвимость в демоне даёт атакующему полный контроль над хостом. Podman решает эту проблему архитектурно: нет демона — каждый контейнер запускается как отдельный процесс, а режим rootless позволяет запускать контейнеры от обычного пользователя без привилегий.
Podman поддерживает тот же формат образов (OCI), совместим с Dockerfile и большинством команд Docker (можно создать алиас alias docker=podman). Для оркестрации используется podman-compose или встроенная поддержка pods — аналог Kubernetes pods.
В корпоративной среде переход на Podman оправдан по нескольким причинам: требования безопасности (CIS Benchmark, PCI DSS), отказ от единой точки отказа в лице демона, нативная интеграция с systemd для управления жизненным циклом контейнеров и поддержка в RHEL/CentOS/AlmaLinux из коробки.
Оставить комментарий