Docker鏡像用普通用戶(hù)啟動(dòng)服務(wù)的實(shí)現(xiàn)
使用普通用戶(hù)啟動(dòng)Docker容器中的服務(wù),可以有效降低潛在的安全風(fēng)險(xiǎn)。以root用戶(hù)身份運(yùn)行容器可能會(huì)導(dǎo)致容器中的應(yīng)用程序獲得對(duì)主機(jī)操作系統(tǒng)的控制權(quán)限。這樣一來(lái),如果容器中的應(yīng)用程序受到攻擊,攻擊者可能會(huì)獲得對(duì)主機(jī)操作系統(tǒng)的完全控制權(quán)限。而以普通用戶(hù)身份運(yùn)行容器可以限制應(yīng)用程序?qū)χ鳈C(jī)操作系統(tǒng)的訪(fǎng)問(wèn)權(quán)限,從而減小安全風(fēng)險(xiǎn)。
此外,以普通用戶(hù)身份運(yùn)行容器還可以提高容器的可移植性和可重用性。如果容器是以root用戶(hù)身份運(yùn)行的,那么在不同的環(huán)境中可能會(huì)遇到權(quán)限問(wèn)題。而以普通用戶(hù)身份運(yùn)行容器可以避免這些問(wèn)題,使得容器更易于在不同的環(huán)境中部署和運(yùn)行。
使用普通用戶(hù)啟動(dòng)服務(wù)的步驟
下面是使用普通用戶(hù)啟動(dòng)Docker鏡像中服務(wù)的步驟:
(1)在Dockerfile中創(chuàng)建一個(gè)普通用戶(hù),并切換到該用戶(hù):
FROM ubuntu:latest RUN groupadd -r myuser && useradd -r -g myuser myuser USER myuser
在這個(gè)Dockerfile中,我們首先創(chuàng)建一個(gè)名為myuser的用戶(hù)組,然后創(chuàng)建一個(gè)名為myuser的普通用戶(hù),并將其加入到myuser用戶(hù)組中。最后,我們使用USER命令將容器的默認(rèn)用戶(hù)切換為myuser。
(2)在容器中啟動(dòng)服務(wù):
CMD ["python", "app.py"]
在這個(gè)例子中,我們使用CMD命令來(lái)定義容器啟動(dòng)時(shí)要運(yùn)行的命令。在這里,我們假設(shè)容器中的服務(wù)是用Python編寫(xiě)的,將app.py作為啟動(dòng)命令。
(3)構(gòu)建和運(yùn)行容器:
$ docker build -t myimage . $ docker run -d myimage
在這個(gè)示例中,我們首先使用docker build命令構(gòu)建Docker鏡像,然后使用docker run命令在后臺(tái)運(yùn)行容器。這樣,容器將以普通用戶(hù)身份運(yùn)行服務(wù)。
為您的 Java 應(yīng)用程序創(chuàng)建 Dockerfile
現(xiàn)在您已經(jīng)安裝了 Docker,讓我們使用 Gradle 構(gòu)建的簡(jiǎn)單 Java 應(yīng)用程序并創(chuàng)建一個(gè) Dockerfile。我們將在容器本身中構(gòu)建和運(yùn)行 jar 文件,這為我們提供了一個(gè)更加一致的環(huán)境。你可以在Github上查看我的示例項(xiàng)目,如果你愿意,可以從這個(gè)項(xiàng)目開(kāi)始工作。
# NOTE: This is not a production ready Dockerfile. # Utilize this only for development purposes # Use a container image that has both Gradle and the JDK FROM gradle:5.0.0-jdk8-alpine # Switch to the `gradle` user defined by our container image USER gradle # Copy over the project directory into the container COPY --chown=gradle:gradle . /java-and-docker # Set our working directory to our project directory that we set above WORKDIR /java-and-docker # Run the build RUN gradle build # Run the jar file # Since we are using JDK8 we set some additional flags to be more container aware CMD ["java", "-XX:+UnlockExperimentalVMOptions", "-XX:+UseCGroupMemoryLimitForHeap", "-jar", "build/libs/java-and-docker-1.0.jar"]
總結(jié)
通過(guò)以普通用戶(hù)身份啟動(dòng)Docker鏡像中的服務(wù),我們可以有效降低潛在的安全風(fēng)險(xiǎn),并提高容器的可移植性和可重用性。在Dockerfile中創(chuàng)建一個(gè)普通用戶(hù),并使用USER命令切換到該用戶(hù),然后使用CMD命令定義容器啟動(dòng)時(shí)要運(yùn)行的命令。最后,通過(guò)構(gòu)建和運(yùn)行容器來(lái)啟動(dòng)服務(wù)。這些步驟可以幫助我們以更安全和可靠的方式在Docker中運(yùn)行服務(wù)。
到此這篇關(guān)于Docker鏡像用普通用戶(hù)啟動(dòng)服務(wù)的實(shí)現(xiàn)的文章就介紹到這了,更多相關(guān)Docke 普通用戶(hù)啟動(dòng)服務(wù)內(nèi)容請(qǐng)搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!
相關(guān)文章
docker-compose部署harbor倉(cāng)庫(kù)全過(guò)程
用戶(hù)嘗試在CentOS7上通過(guò)yum安裝bash-completion,但步驟存在錯(cuò)誤:安裝后無(wú)需手動(dòng)解壓或修改執(zhí)行權(quán)限,應(yīng)直接使用命令查看版本(如`bash-completion --version`),且路徑`/usr/local/sbin`與yum安裝路徑無(wú)關(guān)2025-09-09
docker logs-查看docker容器日志的實(shí)現(xiàn)
這篇文章主要介紹了docker logs-查看docker容器日志的實(shí)現(xiàn)方式,具有很好的參考價(jià)值,希望對(duì)大家有所幫助。一起跟隨小編過(guò)來(lái)看看吧2021-03-03
如何使用Docker部署briefing視頻聊天系統(tǒng)
briefing是一個(gè)開(kāi)源的、安全的直接視頻群聊平臺(tái),這篇文章主要介紹了使用Docker部署briefing視頻聊天系統(tǒng)的詳細(xì)過(guò)程,需要的朋友可以參考下2024-01-01
通過(guò)docker容器搭建lamp架構(gòu)的流程
這篇文章主要介紹了dcoker容器搭建lamp架構(gòu),本文給大家介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或工作具有一定的參考借鑒價(jià)值,需要的朋友可以參考下2021-12-12
如何使用Docker和cpolar在Linux服務(wù)器上搭建DashDot監(jiān)控面板
本文主要介紹如何在Linux服務(wù)器上使用Docker和cpolar技術(shù)搭建DashDot監(jiān)控面板,實(shí)現(xiàn)實(shí)時(shí)服務(wù)器監(jiān)控,DashDot提供直觀的監(jiān)控界面和豐富的指標(biāo),通過(guò)cpolar可以實(shí)現(xiàn)公網(wǎng)訪(fǎng)問(wèn),方便用戶(hù)隨時(shí)了解服務(wù)器狀態(tài),文章詳細(xì)說(shuō)明了環(huán)境準(zhǔn)備、安裝Docker、配置DashDot和cpolar的步驟2024-09-09
CentOS7環(huán)境下使用Docker搭建PHP運(yùn)行環(huán)境的過(guò)程詳解
這篇文章主要介紹了CentOS7環(huán)境下使用Docker搭建PHP運(yùn)行環(huán)境,文中給大家提到創(chuàng)建私有網(wǎng)絡(luò)及安裝nginx的方法,本文給大家介紹的非常詳細(xì),需要的朋友可以參考下2021-08-08

