Eu tenho um problema semelhante. Eu tenho um contêiner Debian nspawn com o Docker dentro. O
mongo
a imagem falhou ao iniciar porque mlock
chamadas do sistema foram negadas. Eu tinha a seguinte configuração no meu
/etc/systemd/nspawn/machine.nspawn
:[Exec]
Capability=all
SystemCallFilter=add_key keyctl
[Files]
Bind=/sys/fs/cgroup
Resolvi meu problema adicionando
@memlock
para SystemCallFilter
. No seu caso, se você não tiver um
Capability=all
linha em seu machine.nspawn
arquivo, você precisa ter pelo menos Capability=CAP_IPC_LOCK
.