nixos/security/misc: add option unprivilegedUsernsClone

This commit is contained in:
Izorkin
2020-08-25 14:18:24 +03:00
parent 6a6d4c9b39
commit e21e5a9483
2 changed files with 18 additions and 1 deletions
+4 -1
View File
@@ -1,7 +1,7 @@
# A profile with most (vanilla) hardening options enabled by default,
# potentially at the cost of features and performance.
{ lib, pkgs, ... }:
{ config, lib, pkgs, ... }:
with lib;
@@ -27,6 +27,9 @@ with lib;
security.forcePageTableIsolation = mkDefault true;
# This is required by podman to run containers in rootless mode.
security.unprivilegedUsernsClone = mkDefault config.virtualisation.containers.enable;
security.virtualisation.flushL1DataCache = mkDefault "always";
security.apparmor.enable = mkDefault true;