---
title: تطوير بنية أمنية للوصول عبر SSH في حاويات Docker بدون صلاحيات جذر
url: https://www.dataloco.com/ar/ttoyr-bny-amny-llosol-aabr-ssh-fy-haoyat-docker-bdon-slahyat-gthr
published: 2026-09-30T13:26:45+00:00
language: ar
section: الأمن
source: https://habr.com/ru/articles/1087148/?utm_campaign=1087148&utm_source=habrahabr&utm_medium=rss
organizations: Docker
publisher: Dataloco
---

# تطوير بنية أمنية للوصول عبر SSH في حاويات Docker بدون صلاحيات جذر

تم طرح منهجية تقنية لتنظيم الوصول عبر SSH للحاويات التي تعمل بنمط rootless في Docker، وذلك بهدف منع تسريب المفاتيح الخاصة حتى في حالة اختراق العملية داخل الحاوية.

تعتمد هذه البنية على استبعاد المفتاح الخاص تماماً من مساحة أسماء التركيب الخاصة بالحاوية، بحيث لا يتم تمرير المفتاح إلى الحاوية بشكل مباشر، سواء عبر تخزين الأسرار، أو متغيرات البيئة، أو تركيب الملفات من المضيف. بدلاً من ذلك، يتم تمرير مقبس Unix الخاص بـ ssh-agent إلى الحاوية، مما يسمح للعملية باستخدام صلاحيات SSH للوصول إلى الموارد المسموح بها دون أن يكون لها وصول مباشر إلى مادة المفتاح الخاص.

تتضمن هذه الإعدادات متطلبات أمنية صارمة، حيث يجب أن يعمل Docker daemon بنمط rootless بدون امتيازات الجذر على المضيف، وألا تعمل العملية داخل الحاوية بصلاحيات الجذر. كما يتم إزالة قدرات Linux من الحاوية، ويُمنع الحصول على امتيازات جديدة، وتكون نظام الملفات الجذرية للحاوية متاحاً للقراءة فقط. بالإضافة إلى ذلك، يُحظر استخدام خيار StrictHostKeyChecking=no عند تشغيل SSH.

تظهر التحديات التقنية الرئيسية في هذه المنظومة من خلال عدم تطابق معرف المستخدم UID للعملية داخل حاوية rootless مع معرف المستخدم الخاص بها على المضيف، وهو ما يؤثر على عمل مقبس SSH_AUTH_SOCK الذي يستخدمه OpenSSH للوصول إلى ssh-agent.

تُستخدم هذه الطريقة لتلبية احتياجات الحاويات في التعامل مع مستودعات Git الخاصة، أو تنفيذ أوامر على خوادم بعيدة، أو نقل الملفات عبر scp و rsync، أو أتمتة صيانة الخوادم. وتبرز أهمية هذا النهج خاصة في الأنظمة التي تستخدم وكلاء الذكاء الاصطناعي، حيث يمكن أن تحتوي طبقات واجهة برمجة التطبيقات الوسيطة، مثل خوادم MCP، على ثغرات أمنية قد تعرض الأسرار للخطر إذا كانت متاحة للعملية.

## This story in other languages

- [Polski](https://www.dataloco.com/pl/nowa-architektura-dostepu-ssh-dla-kontenerow-docker-w-trybie-rootless)
- [Nederlands](https://www.dataloco.com/nl/architectuur-voor-veilige-ssh-toegang-in-rootless-docker-containers)
- [עברית](https://www.dataloco.com/he/ssh-docker)
- [Português (Brasil)](https://www.dataloco.com/pt-br/configuracao-de-acesso-ssh-para-containers-rootless-no-docker)
- [Français](https://www.dataloco.com/fr/acces-ssh-securise-pour-un-conteneur-sans-racine)
