Если создать unprivileged контейнер в вебморде и на этапе настройки указать второй диск, то никаких проблем. А вот ручками создал thin том, примаунтил через конфу и denied. Понятно, unprivileged, bla-bla-bla. А вопрос не о том, а как Proxmox так делает по дефолту, что ни в конфигурации контейнера, ни во всяких subuid никаких следов и всё работает? Тоже так хочу, без этих заморочек с маппингом.
PS Правда я в конфе size не указал, но не из-за этого же denied