【发布时间】:2016-09-29 21:30:06
【问题描述】:
我想知道在docker build 期间是否有关于如何将凭据注入 Docker 容器的最佳实践。
在我的 Dockerfile 中,我需要获取需要基本身份验证的资源网络服务器,并且我正在考虑如何将凭据带入容器而不对其进行硬编码。
.netrc 文件和curl --netrc ... 一起使用怎么样?但是安全呢?我不喜欢将凭据与我的 Dockerfile 一起保存在源存储库中的想法。
例如,是否有任何方法可以使用参数或环境变量注入凭据?
有什么想法吗?
【问题讨论】:
-
我认为这里的这个问题是关于仅传递 build 的凭据,例如从某个 URL 获取要在构建期间解压缩的发布 zip 的凭据,not 容器运行时应用程序的凭据(上面链接的问题是关于什么的)。
ARG适合,但凭据不安全,因为值保存在图像元数据中,并且任何拥有图像文件的人都可以通过docker history看到。
标签: docker dockerfile docker-build