问题:在 unix:///var/run/docker.sock 拒绝 Docker 守护进程套接字的权限

我有这个Dockerfile:

FROM chekote/gulp:latest 

USER root
RUN apt-get update \
      && apt-get upgrade -y \
      && apt-get install -y sudo libltdl-dev

ARG dockerUser='my-user-name';
ARG group='docker';

# crate group if not exists
 RUN if ! grep -q -E "^$group:" /etc/group; then groupadd $group; fi

# create user if not exists
 RUN if ! grep -q -E "^$dockerUser:" /etc/passwd; then useradd -c 'Docker image creator' -m -s '/bin/bash' -g $group $dockerUser; fi

# add user to the group (if it was present and not created at the line above)
 RUN usermod -a -G ${group} ${dockerUser}

# set default user that runs the container
 USER ${dockerUser}

我这样构建:

docker build --tag my-gulp:latest .

最后由script这样运行:

#!/bin/bash

image="my-gulp:latest";
workDir='/home/gulp/project';

docker run -it --rm  \
-v $(pwd):${workDir} \
-v /var/run/docker.sock:/var/run/docker.sock \
-v /usr/bin/docker:/usr/bin/docker \
${image} /bin/bash

让我正确登录到 docker 容器,但是当我想查看图像时

docker images

或尝试拉图像

docker pull hello-world:latest

我收到此错误:

尝试在 unix:///var/run/docker.sock 连接到 Docker 守护程序套接字时获得权限被拒绝:获取http://%2Fvar%2Frun%2Fdocker.sock/v1.38/images/json: 拨打 unix /var/run/docker.sock: connect: 权限被拒绝

如何从chekote/gulp:latest创建 docker 映像,以便我可以在其中使用 docker 而不会出现错误?

或者错误可能是因为错误的 docker run 命令?

解答

权限匹配仅发生在 numeric 用户 ID 和组 ID 上。如果套接字文件是模式 0660 并且由用户 ID 0 和组 ID 32 所有,并且您以用户 ID 1000 和组 ID 1000 和 16 的用户身份调用它,则/etc/group文件名 gid 32 无关紧要如docker和另一个名称 gid 16 相同;数字 gid 不同,您无法访问该文件。此外,由于 Docker 组的实际数字 gid 会因系统而异,所以这不是您可以写入 Dockerfile 的内容。

许多 Docker 镜像只是以 root 身份运行;如果他们这样做,他们可以访问绑定安装的 Docker 套接字文件,而不管其权限如何。

如果以非root用户运行,可以使用docker run --group-add选项为有效用户添加一个(数字)gid;/etc/groups文件中不需要特别提及。在 Linux 主机上,您可能会运行:

docker run --group-add $(stat -c '%g' /var/run/docker.sock) ...

您通常不会将sudo安装在 Dockerfile 中(它不适用于非交互式程序,由于容器的短暂性,您通常不会在交互式 shell 中做很多事情,您总是可以使用docker exec -u 0来获取root shell)虽然安装一些非 root 用户通常被认为是最佳实践。您可以将 Dockerfile 减少到

FROM node:8
RUN apt-get update
# Trying to use the host's `docker` binary may not work well
RUN apt-get install -y docker.io
# Install the single node tool you need
RUN npm install -g gulp
# Get your non-root user
RUN adduser myusername
# Normal Dockerfile bits
WORKDIR ...
COPY ...
RUN gulp
USER myusername
CMD ["npm", "run", "start"]

(ZWZ100020 DOCKER BASE IMAGE ZWZ100021 ZWZ100019有ZWZ100023 A ZWZ100024 ZWZ100022 ZWZ100022 ZWZ100026夫妇夫妇ZWZ100027 ZWZ100025 ZWZ100025以标准node映像为基础,并在其上添加您需要的一个构建工具。)

Logo

权威|前沿|技术|干货|国内首个API全生命周期开发者社区

更多推荐