本镜像为 Docker 卷驱动(Volume Driver),专为 Rancher 平台的 Secrets 功能设计,用于在容器中安全挂载和访问 Rancher 管理的敏感信息(如密码、API 密钥、证书等)。通过该驱动,容器可通过 Docker 卷的方式透明地获取 Rancher Secrets 中存储的密钥,无需直接暴露密钥内容到镜像或容器配置中。
Rancher Secrets 原生集成
与 Rancher Secrets 功能深度集成,支持直接引用 Rancher 中创建的 Secrets 资源,无需额外配置密钥同步机制。
安全挂载控制
0400,仅容器内 root 用户可读),符合最小权限原则动态更新支持
当 Rancher Secrets 中的密钥内容更新后,驱动可自动同步最新密钥至已挂载的卷,容器无需重启即可访问更新后的密钥(需驱动支持动态刷新机制)。
多容器共享
同一密钥卷可被多个容器挂载,实现密钥在多实例应用中的共享,同时保持权限隔离。
db-password、api-token)通常,Rancher 平台会自动部署该驱动(若未部署,可通过 Rancher 应用商店或手动安装驱动插件)。验证驱动是否安装:
bashdocker info | grep "Volume Drivers" # 应包含 "rancher-secrets" 驱动
使用 docker volume create 命令创建关联 Rancher Secrets 的卷,需指定驱动为 rancher-secrets,并通过 driver_opts 配置 Secrets 名称、挂载路径等参数。
命令示例:
bashdocker volume create \ --driver rancher-secrets \ --opt secrets=db-password,api-token # 逗号分隔多个 Rancher Secrets 名称 \ --opt file-mode=0400 \ # 密钥文件权限(默认 0400,仅 root 可读) \ --opt dir-mode=0700 \ # 挂载目录权限(默认 0700) \ my-secret-volume # 卷名称
参数说明:
| 参数键 | 类型 | 描述 | 默认值 |
|---|---|---|---|
secrets | string | Rancher Secrets 名称(逗号分隔多个) | 无(必填) |
file-mode | octal | 密钥文件权限(如 0400、0600) | 0400 |
dir-mode | octal | 挂载目录权限(如 0700、0750) | 0700 |
mount-path | string | 容器内挂载路径(通过 docker run -v 覆盖) | /secrets |
创建容器时,通过 -v 参数挂载已创建的密钥卷,容器即可在指定路径访问密钥文件(文件名与 Rancher Secrets 名称一致)。
Docker Run 示例:
bashdocker run -d \ --name my-app \ -v my-secret-volume:/app/secrets:ro # 挂载卷至 /app/secrets,只读模式 \ my-app-image # 业务镜像
容器内密钥访问:
挂载后,容器内 /app/secrets 目录下会生成与 Rancher Secrets 同名的文件,内容为密钥值:
bash# 容器内执行 cat /app/secrets/db-password # 输出 Rancher Secrets "db-password" 的值 cat /app/secrets/api-token # 输出 Rancher Secrets "api-token" 的值
在 docker-compose.yml 中定义使用该驱动的卷,并挂载至服务:
yamlversion: '3.8' volumes: my-secret-volume: driver: rancher-secrets driver_opts: secrets: "db-password,api-token" # 关联的 Rancher Secrets 名称 file-mode: "0400" dir-mode: "0700" services: app: image: my-app-image volumes: - my-secret-volume:/app/secrets:ro # 只读挂载密钥卷 restart: always
0400(仅 root 可读),建议容器内以非 root 用户运行时,通过 file-mode 调整权限(如 0440),并确保用户组权限匹配。SIGHUP)或轮询机制重新读取文件以获取最新值。来自真实用户的反馈,见证轩辕镜像的优质服务
免费版仅支持 Docker Hub 加速,不承诺可用性和速度;专业版支持更多镜像源,保证可用性和稳定速度,提供优先客服响应。
免费版仅支持 docker.io;专业版支持 docker.io、gcr.io、ghcr.io、registry.k8s.io、nvcr.io、quay.io、mcr.microsoft.com、docker.elastic.co 等。
当返回 402 Payment Required 错误时,表示流量已耗尽,需要充值流量包以恢复服务。
通常由 Docker 版本过低导致,需要升级到 20.x 或更高版本以支持 V2 协议。
先检查 Docker 版本,版本过低则升级;版本正常则验证镜像信息是否正确。
使用 docker tag 命令为镜像打上新标签,去掉域名前缀,使镜像名称更简洁。
探索更多轩辕镜像的使用方法,找到最适合您系统的配置方式
通过 Docker 登录认证访问私有仓库
在 Linux 系统配置镜像加速服务
在 Docker Desktop 配置镜像加速
Docker Compose 项目配置加速
Kubernetes 集群配置 Containerd
在宝塔面板一键配置镜像加速
Synology 群晖 NAS 配置加速
飞牛 fnOS 系统配置镜像加速
极空间 NAS 系统配置加速服务
爱快 iKuai 路由系统配置加速
绿联 NAS 系统配置镜像加速
QNAP 威联通 NAS 配置加速
Podman 容器引擎配置加速
HPC 科学计算容器配置加速
ghcr、Quay、nvcr 等镜像仓库
无需登录使用专属域名加速
需要其他帮助?请查看我们的 常见问题 或 官方QQ群: 13763429