本Argo CD Docker镜像包含使用Sops加密Helm值文件所需的工具,基于原生Argo CD镜像构建,额外集成了加密/解密相关组件,旨在简化Argo CD环境中加密Helm值文件的管理流程。
valueFiles、values等原生Helm功能,无需配置自定义工具链。/app/config/gpg/privkey.asc的GPG私钥(若存在)。适用于需要在Argo CD中安全管理敏感配置的场景,尤其是通过Sops加密Helm值文件的场景。支持以下加密方式:
适用于Kubernetes环境中需通过Argo CD部署包含敏感信息应用的团队或项目。
参考Helm Sops***文档开始使用Sops加密Helm值文件。
通过Argo CD Helm chart部署时,需在chart值文件中指定本镜像:
yamlglobal: image: repository: "camptocamp/argocd" tag: "v2.11.3_c2c.1" # 请使用最新镜像标签
如需使用GPG密钥进行Sops解密,需在chart值文件中添加以下配置:
yamlglobal: securityContext: fsGroup: 2000 # 确保容器有权限访问密钥文件 repoServer: volumes: - name: "gpg-private-key" secret: secretName: "argocd-secret" items: - key: "gpg.privkey.asc" path: "privkey.asc" defaultMode: 0600 # 限制密钥文件权限为仅所有者可读 volumeMounts: - name: "gpg-private-key" mountPath: "/app/config/gpg/privkey.asc" # GPG私钥必须挂载至此路径 subPath: "privkey.asc"
将GPG私钥导入argocd-secret(通过加密值文件配置):
gpg --export-secret-keys --armor <密钥ID>yamlconfigs: secret: extra: gpg.privkey.asc: | -----BEGIN PGP PRIVATE KEY BLOCK----- ... # 此处填入导出的GPG私钥内容 -----END PGP PRIVATE KEY BLOCK-----
若使用AWS KMS密钥且无法通过IAM实例配置文件授权,需在chart值文件中添加以下配置:
yamlrepoServer: env: - name: "AWS_ACCESS_KEY_ID" valueFrom: secretKeyRef: name: "argocd-secret" key: "aws.accessKeyId" - name: "AWS_SECRET_ACCESS_KEY" valueFrom: secretKeyRef: name: "argocd-secret" key: "aws.secretAccessKey"
创建专用IAM访问密钥,并在加密值文件中添加:
yamlconfigs: secret: extra: aws.accessKeyId: <Access Key ID> # 替换为实际Access Key ID aws.secretAccessKey: <Secret Access Key> # 替换为实际Secret Access Key
生成AGE密钥:
bashage-keygen -o key.txt
配置Argo CD:在chart值文件中添加以下配置:
yamlrepoServer: env: - name: SOPS_AGE_KEY_FILE value: /app/config/age/keys.txt # AGE密钥文件路径 volumeMounts: - mountPath: /app/config/age/keys.txt name: sops-age subPath: keys.txt volumes: - name: sops-age secret: defaultMode: 420 # 权限0644 items: - key: keys.txt path: keys.txt secretName: argocd-secret
将AGE密钥添加至argocd-secret(通过加密值文件):
yamlconfigs: secret: extra: keys.txt: | ... # 填入key.txt文件内容(AGE密钥)
包含示例应用及对应Argo CD部署配置的示例仓库可参考:argocd-helm-sops-example。
来自真实用户的反馈,见证轩辕镜像的优质服务
免费版仅支持 Docker Hub 加速,不承诺可用性和速度;专业版支持更多镜像源,保证可用性和稳定速度,提供优先客服响应。
免费版仅支持 docker.io;专业版支持 docker.io、gcr.io、ghcr.io、registry.k8s.io、nvcr.io、quay.io、mcr.microsoft.com、docker.elastic.co 等。
当返回 402 Payment Required 错误时,表示流量已耗尽,需要充值流量包以恢复服务。
通常由 Docker 版本过低导致,需要升级到 20.x 或更高版本以支持 V2 协议。
先检查 Docker 版本,版本过低则升级;版本正常则验证镜像信息是否正确。
使用 docker tag 命令为镜像打上新标签,去掉域名前缀,使镜像名称更简洁。
探索更多轩辕镜像的使用方法,找到最适合您系统的配置方式
通过 Docker 登录认证访问私有仓库
在 Linux 系统配置镜像加速服务
在 Docker Desktop 配置镜像加速
Docker Compose 项目配置加速
Kubernetes 集群配置 Containerd
在宝塔面板一键配置镜像加速
Synology 群晖 NAS 配置加速
飞牛 fnOS 系统配置镜像加速
极空间 NAS 系统配置加速服务
爱快 iKuai 路由系统配置加速
绿联 NAS 系统配置镜像加速
QNAP 威联通 NAS 配置加速
Podman 容器引擎配置加速
HPC 科学计算容器配置加速
ghcr、Quay、nvcr 等镜像仓库
无需登录使用专属域名加速
需要其他帮助?请查看我们的 常见问题 或 官方QQ群: 13763429