一聚教程网:一个值得你收藏的教程网站

最新下载

热门教程

compose.yml 如何配置安全上下文提高应用隔离

时间:2026-08-30 19:56:50 编辑:袖梨 来源:一聚教程网

Docker Compose 通过 user、cap_drop、read_only、tmpfs 和 security_opt 等字段实现安全上下文等效配置:指定 UID/GID 运行非 root 用户,禁用 ALL 能力并按需添加,启用只读根文件系统及 tmpfs 临时目录,结合 seccomp/AppArmor 策略拦截危险调用,配合资源限制与网络隔离,全面提升容器运行时安全性。

docker-compose.yml 中配置安全上下文(Security Context),核心是限制容器运行时权限、隔离进程空间、控制文件系统访问,从而提升服务间和宿主机间的隔离强度。Docker Compose 本身不直接支持 Kubernetes 风格的 securityContext 字段,但可通过底层 Docker 引擎能力,结合 cap_addread_onlyusertmpfsseccomp 等字段实现等效效果。

设置非 root 用户运行容器

避免容器以 root 身份运行是最基础的安全隔离措施。通过 user 指定 UID/GID,可防止容器内进程获得宿主机 root 权限:

  1. 在镜像中预先创建普通用户(如 appuser:1001)并设为默认用户
  2. 在 compose 文件中显式声明:user: "1001:1001"
  3. 配合 runAsGroup 类似效果需靠组 ID 显式指定,不能仅靠名称(因容器内 /etc/group 不共享宿主机)

禁用危险能力并最小化权限

Docker 默认赋予容器部分 Linux 能力(capabilities),应按需裁剪:

  1. 移除所有默认能力:cap_drop: ["ALL"]
  2. 仅添加必要能力(如网络绑定需 NET_BIND_SERVICE):cap_add: ["NET_BIND_SERVICE"]
  3. 禁用特权模式:privileged: false(确保不出现 privileged: true

只读文件系统与临时挂载

限制容器对文件系统的写入,可防止恶意修改或敏感数据落盘:

  1. 设整个根文件系统只读:read_only: true
  2. 为必须写入的路径单独挂载可写 tmpfstmpfs: ["/run", "/tmp", "/var/log"]
  3. 避免使用 volumes: 挂载宿主机敏感目录(如 /etc/root

启用 seccomp 和 AppArmor 策略

通过系统级策略拦截危险系统调用,强化运行时隔离:

  1. 引用白名单 seccomp 配置文件:security_opt: ["seccomp:/path/on/host/seccomp.json"]
  2. 该 JSON 文件需提前放在宿主机,并确保 compose 执行用户有读取权限
  3. 若宿主机启用 AppArmor,可指定配置名:security_opt: ["apparmor:my-profile"]

限制资源与进程命名空间

防止容器逃逸或资源耗尽影响其他服务:

  1. 设置内存和 CPU 上限:mem_limit: "512m"cpus: "0.5"
  2. 禁用 PID 命名空间共享:pid: "container:other-service" 应避免,除非明确需要;默认各容器独立 PID 空间已足够隔离
  3. 不使用 network_mode: hostnetwork_mode: container:,坚持用自定义 bridge 网络保障网络隔离

热门栏目