Docker容器訪問掛載文件權(quán)限問題小結(jié)
問題描述
在使用docker-compose部署項目時,yaml文件如下:
version: '3'
services:
purchasing-contract-consumer:
image: my-registry.com/consumer:latest
environment:
- TZ=Asia/Shanghai
- app_env=prod
restart: always
working_dir: /app
command: python app.py
volumes:
- type: bind
source: /home/admin/deploy/consumer/application.log
target: /app/application.log啟動應(yīng)用時,報錯:
PermissionError: [Errno 13] Permission denied: '/app/application.log'
原因分析
在我的應(yīng)用中,需要在容器中對application.log文件進(jìn)行寫入,這個文件被掛載到宿主機上。因為我的宿主機系統(tǒng)是CentOS,默認(rèn)啟用了SELinux。在SELinux策略下,容器進(jìn)程的類型是container_t類型,而宿主機上的文件默認(rèn)是user_home_t類型,二者類型不匹配,容器進(jìn)程無法訪問宿主機上掛載的文件。
解決方案
方案1,禁用SELinux,不推薦。
臨時禁用SELinux方案如下:
sudo setenforce 0
方案2,在宿主機上修改application.log文件類型為svirt_sandbox_file_t
chcon -t svirt_sandbox_file_t application.log
如果需要永久修改application.log文件類型
semanage fcontext -a -t svirt_sandbox_file_t "application.log" restorecon application.log
將文件類型修改成svirt_sandbox_file_t之后,因為docker容器進(jìn)程是container_t類型,SELinux允許container_t類型的進(jìn)程訪問svirt_sandbox_file_t類型的文件。
方案3,掛載時使用:Z,這將把掛載的文件設(shè)置成container_file_t類型,確保容器進(jìn)程可以訪問掛載文件。更新后的yaml文件如下。(推薦)
version: '3'
services:
purchasing-contract-consumer:
image: my-registry.com/consumer:latest
environment:
- TZ=Asia/Shanghai
- app_env=prod
restart: always
working_dir: /app
command: python app.py
volumes:
- /home/admin/deploy/consumer/application.log:/app/application.log:Z運行后,查看SELinux上下文類型
[admin@myhost consumer]$ ls -lZ -rw-rw-r--. admin admin system_u:object_r:container_file_t:s0:c716,c748 application.log drwxr-xr-x. root root system_u:object_r:container_file_t:s0:c97,c362 config -rwxr-xr-x. admin admin unconfined_u:object_r:user_home_t:s0 docker-compose.yml -rw-rw-r--. admin admin unconfined_u:object_r:user_home_t:s0 qtsb-mail.tar -rwxrwxr-x. admin admin unconfined_u:object_r:user_home_t:s0 start.sh
使用:Z掛載的文件類型是container_file_t,可以被容器進(jìn)程訪問。默認(rèn)文件類型是user_home_t,無法被容器進(jìn)程訪問。
在使用方案3解決問題時,不能顯示指定bing mount。如下
volumes:
- type: bind
source: /home/admin/deploy/consumer/application.log
target: /app/application.log:Z #無效,容器無法修改宿主機上application.log的SELinux類型
volumes:
- /home/admin/deploy/consumer/application.log:/app/application.log:Z #有效,容器成功修改宿主機上application.log的SELinux類型示例代碼在Gitee上同步
到此這篇關(guān)于Docker容器訪問掛載文件權(quán)限問題的文章就介紹到這了,更多相關(guān)Docker容器訪問掛載文件權(quán)限問題內(nèi)容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!
相關(guān)文章
Docker?Desktop一鍵搞定桌面容器開發(fā)環(huán)境(從此不折騰!)
Docker Desktop是官方提供的跨平臺圖形化容器管理工具,支持開發(fā)者快速構(gòu)建、運行和測試容器化應(yīng)用,這篇文章主要介紹了Docker Desktop一鍵搞定桌面容器開發(fā)環(huán)境的相關(guān)資料,文中給出了詳細(xì)的圖文教程,需要的朋友可以參考下2026-04-04
詳解如何優(yōu)雅的給Docker配置網(wǎng)絡(luò)代理
有時因為網(wǎng)絡(luò)原因,比如公司 NAT,或其它啥的,需要使用代理,這篇文章主要為大家詳細(xì)介紹了如何優(yōu)雅的給Docker配置網(wǎng)絡(luò)代理,需要的小伙伴可以跟隨小編一起學(xué)習(xí)一下2024-01-01
Docker搭建PlantUML服務(wù)生成UML圖的實踐分享
PlantUML 是一款開源的 UML 圖形生成工具,它支持生成類圖、時序圖、用例圖、活動圖等多種類型的 UML 圖,廣泛應(yīng)用于軟件設(shè)計、文檔編寫以及團隊溝通中,本文給大家介紹了Docker搭建PlantUML服務(wù)生成UML圖的最佳實踐,需要的朋友可以參考下2025-03-03
docker倉庫登錄及配置insecure-registries的方法
這篇文章主要介紹了docker倉庫登錄配置insecure-registries的方法,docker客戶端如果配置中添加了insecure-registary配置,就不需要在docker 客戶端配置上對應(yīng)證書,如果不配置要在/etc/docker/certs.d/目錄中添加對應(yīng)證書才能正常登錄,感興趣的朋友跟隨小編一起看看吧2022-07-07

