fix(agent): unify agent and openresty runtime user as openflare

Introduce the shared openflare service account for the agent process and
OpenResty workers, normalize data_dir ownership on startup, and ensure
managed paths are chowned with 0755/0644 during sync and apply. Docker
entrypoint fixes volume ownership before dropping privileges; local systemd
install runs the service as openflare with CAP_NET_BIND_SERVICE.
This commit is contained in:
ryan
2026-06-21 14:25:20 +08:00
parent ee047cb351
commit d3777eac2d
17 changed files with 505 additions and 55 deletions
+2 -2
View File
@@ -979,8 +979,8 @@ func TestEnsureWorldTraversableChainFixesRestrictedParentDirs(t *testing.T) {
t.Fatalf("WriteFile failed: %v", err)
}
if err := ensureWorldTraversablePath(runtimeDir); err != nil {
t.Fatalf("ensureWorldTraversablePath failed: %v", err)
if err := EnsureWorldTraversablePath(runtimeDir); err != nil {
t.Fatalf("EnsureWorldTraversablePath failed: %v", err)
}
info, err := os.Stat(filepath.Join(dataDir, "etc"))