最新下载
热门教程
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
compose.yml 如何配置安全上下文提高应用隔离
时间:2026-08-30 19:56:50 编辑:袖梨 来源:一聚教程网
Docker Compose 通过 user、cap_drop、read_only、tmpfs 和 security_opt 等字段实现安全上下文等效配置:指定 UID/GID 运行非 root 用户,禁用 ALL 能力并按需添加,启用只读根文件系统及 tmpfs 临时目录,结合 seccomp/AppArmor 策略拦截危险调用,配合资源限制与网络隔离,全面提升容器运行时安全性。
在 docker-compose.yml 中配置安全上下文(Security Context),核心是限制容器运行时权限、隔离进程空间、控制文件系统访问,从而提升服务间和宿主机间的隔离强度。Docker Compose 本身不直接支持 Kubernetes 风格的 securityContext 字段,但可通过底层 Docker 引擎能力,结合 cap_add、read_only、user、tmpfs 和 seccomp 等字段实现等效效果。
设置非 root 用户运行容器
避免容器以 root 身份运行是最基础的安全隔离措施。通过 user 指定 UID/GID,可防止容器内进程获得宿主机 root 权限:
- 在镜像中预先创建普通用户(如
appuser:1001)并设为默认用户 - 在 compose 文件中显式声明:
user: "1001:1001" - 配合
runAsGroup类似效果需靠组 ID 显式指定,不能仅靠名称(因容器内 /etc/group 不共享宿主机)
禁用危险能力并最小化权限
Docker 默认赋予容器部分 Linux 能力(capabilities),应按需裁剪:
- 移除所有默认能力:
cap_drop: ["ALL"] - 仅添加必要能力(如网络绑定需
NET_BIND_SERVICE):cap_add: ["NET_BIND_SERVICE"] - 禁用特权模式:
privileged: false(确保不出现privileged: true)
只读文件系统与临时挂载
限制容器对文件系统的写入,可防止恶意修改或敏感数据落盘:
- 设整个根文件系统只读:
read_only: true - 为必须写入的路径单独挂载可写
tmpfs:tmpfs: ["/run", "/tmp", "/var/log"] - 避免使用
volumes:挂载宿主机敏感目录(如/etc、/root)
启用 seccomp 和 AppArmor 策略
通过系统级策略拦截危险系统调用,强化运行时隔离:
- 引用白名单 seccomp 配置文件:
security_opt: ["seccomp:/path/on/host/seccomp.json"] - 该 JSON 文件需提前放在宿主机,并确保 compose 执行用户有读取权限
- 若宿主机启用 AppArmor,可指定配置名:
security_opt: ["apparmor:my-profile"]
限制资源与进程命名空间
防止容器逃逸或资源耗尽影响其他服务:
- 设置内存和 CPU 上限:
mem_limit: "512m"、cpus: "0.5" - 禁用 PID 命名空间共享:
pid: "container:other-service"应避免,除非明确需要;默认各容器独立 PID 空间已足够隔离 - 不使用
network_mode: host或network_mode: container:,坚持用自定义 bridge 网络保障网络隔离
相关文章
- 《猫和老鼠》手游蒙金奇加点实用技巧攻略 09-01
- 《猫和老鼠》玛丽A级皮肤笼中鸟图文攻略详细说明 09-01
- 《猫和老鼠》手游尼宝抢先体验活动 09-01
- TPLink TLH39RT 无线路由器映射服务器到外网操作流程 09-01
- 《猫和老鼠》手游凯特爱与守护皮肤图文说明 09-01
- 《猫和老鼠》尼宝尊贵绅士皮肤图文攻略详细说明 09-01