惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

美团技术团队
B
Blog RSS Feed
博客园_首页
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
Google DeepMind News
Google DeepMind News
D
Docker
Blog — PlanetScale
Blog — PlanetScale
M
MIT News - Artificial intelligence
C
Check Point Blog
The Cloudflare Blog
T
Tailwind CSS Blog
大猫的无限游戏
大猫的无限游戏
量子位
The GitHub Blog
The GitHub Blog
Microsoft Azure Blog
Microsoft Azure Blog
I
InfoQ
T
The Blog of Author Tim Ferriss
博客园 - 【当耐特】
Vercel News
Vercel News
P
Proofpoint News Feed
Hugging Face - Blog
Hugging Face - Blog
V
V2EX
博客园 - 司徒正美

陈少文的网站

巨变与机遇的未来十年 Kubernetes 平台管理软件压力测试方案 使用镜像部署 Hexo 静态页面 终于等到你 - GitHub 镜像仓库服务(ghcr.io) 一起来学 Go --(6)Interface 一起来学 Go --(5)Goroutine 和 Channel 什么是函数式编程 如何在 Kubernetes 集群集成 Kata 柯里化与偏函数 使用 PyGithub 自动创建 Label 软件产品是团队能力的输出 Helm 2 、Helm 3 比较 IoT 变现 Kubernetes 中的 DNS 服务 国内的 Helm 镜像源 Harbor 使用自签证书支持 Https 访问 DevOps 工具链之 Prow 如何使用 kfctl 安装 Kubeflow VS Code 无法下载 Go 插件的工具包 工程师更应具有服务精神 你不知道的 Docker 使用技巧 使用 Docker 运行 Tensorflow 论中国 什么是左移 如何清空 Git 仓库全部历史记录 一禅小和尚 有风吹过厨房 时间的玫瑰 如何在 CentOS 安装 GPU 驱动 开发 Tips(19)
流水线构建时,凭证作用域问题
微信公众号 · 2023-07-06 · via 陈少文的网站

Please enable Javascript to view the contents

流水线构建时,凭证作用域问题

在 client 中已经看到 Docker CLI 在给 Docker Daemon 发生构建上下文时,通过设置 X-Registry-Config 传递凭证,但在最近的构建反馈中,还是会出现一些无法解释的现象,本篇主要是进行一些基础的测试,以便于更好排查问题。

1. 宿主机 Docker 下构建

Docker Daemon 以 root 用户权限启动。

  • 未登录任何账户
1
2
3
4
su ansible
echo "FROM harbor.chenshaowen.com/private/test:v1" | sudo docker build - -t harbor.chenshaowen.com/private/test:v2 --pull

unauthorized

凭证已被清空。

  • ansible 用户登录,root 用户不登录

此时需要注意,不能使用 sudo docker login 登录,而是应该直接将凭证放在 /home/ansible/.docker/config.json 中。

1
2
3
4
su ansible
echo "FROM harbor.chenshaowen.com/private/test:v1" | sudo docker build - -t harbor.chenshaowen.com/private/test:v2 --pull

unauthorized
1
2
3
4
su ansible
echo "FROM harbor.chenshaowen.com/private/test:v1" | sudo docker build - -t harbor.chenshaowen.com/private/test:v2 --push

unauthorized
  • ansible 用户不登录,root 用户登录
1
2
3
4
su ansible
echo "FROM harbor.chenshaowen.com/private/test:v1" | sudo docker build - -t harbor.chenshaowen.com/private/test:v2 --pull

OK

使用 sudo 构建时,当前用户配置的凭证不会生效,而是使用 sudo 用户的凭证。

2. Docker out of Docker 下构建

为了模拟构建环境,在宿主机上以 root 用户权限,启动一个 Docker 容器,用来进行测试。

1
docker run --rm -it -v /var/run/docker.sock:/var/run/docker.sock docker:19.03 sh
  • 容器不登录,宿主机不登录
1
2
3
echo "FROM harbor.chenshaowen.com/private/test:v1" | docker build - -t harbor.chenshaowen.com/private/test:v2 --pull

unauthorized

凭证已被清空。

  • 容器登录,宿主机不登录
1
2
3
echo "FROM harbor.chenshaowen.com/private/test:v1" | docker build - -t harbor.chenshaowen.com/private/test:v2 --pull

OK
1
2
3
docker push harbor.chenshaowen.com/private/test:v2

OK
  • 容器不登录,宿主机登录
1
2
3
echo "FROM harbor.chenshaowen.com/private/test:v1" | docker build - -t harbor.chenshaowen.com/private/test:v2 --pull

unauthorized
1
2
3
docker push harbor.chenshaowen.com/private/test:v2

unauthorized
  • 都登录,但容器权限不够,主机权限够
1
2
3
echo "FROM harbor.chenshaowen.com/private/test:v1" | docker build - -t harbor.chenshaowen.com/private/test:v2 --pull

unauthorized
1
2
3
docker push harbor.chenshaowen.com/private/test:v2

unauthorized

在 Docker out of Docker 模式下,构建的凭证与宿主机无关,而是使用的容器中提供的凭证。

3. Kubernetes 下执行流水线任务

  • 提供 imagePullSecrets,Docker 不配置凭证
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
cat <<EOF | kubectl apply -f -
  apiVersion: apps/v1
  kind: Deployment
  metadata:
    name: a2
  spec:
    replicas: 1
    selector:
      matchLabels:
        app: demo
    template:
      metadata:
        labels:
          app: demo
      spec:
        containers:
        - name: demo
          command: ['sh', '-c', 'echo "Hello, wwww.chenshaowen.com !" && sleep 3600']
          image: harbor.chenshaowen.com/private/test:v1
          imagePullPolicy: Always
        imagePullSecrets:
        - name: pull-harbor-secret
EOF
  • 不提供 imagePullSecrets,Docker 配置凭证
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
cat <<EOF | kubectl apply -f -
  apiVersion: apps/v1
  kind: Deployment
  metadata:
    name: a2
  spec:
    replicas: 1
    selector:
      matchLabels:
        app: demo
    template:
      metadata:
        labels:
          app: demo
      spec:
        containers:
        - name: demo
          command: ['sh', '-c', 'echo "Hello, wwww.chenshaowen.com !" && sleep 3600']
          image: harbor.chenshaowen.com/private/test:v1
          imagePullPolicy: Always
EOF

Kubernetes Pod 镜像拉取也与 Docker 凭证配置没有关系。

4. 总结

本篇的测试并没有带来奇怪的知识,只是为了验证理解是否正确,结论如下:

  • 使用 sudo 构建时,当前用户配置的凭证不会生效,而是使用 sudo 用户的凭证
  • 在 Docker out of Docker 模式下,构建的凭证与宿主机无关,而是使用容器中提供的凭证
  • Kubernetes Pod 拉取镜像也不会使用宿主机上配置的凭证,如果你认为有使用,可能是镜像已经在宿主机上,并且拉取模式是 IfNotPresent

微信公众号