【发布时间】:2015-12-16 08:28:46
【问题描述】:
我的 Tomcat 容器需要得到良好保护的数据,即用于数据库访问的 密码 和用于单点登录其他系统的 证书和密钥。
我已经看到一些建议使用 -e 或 -env-file 将秘密数据传递给容器,但这可以通过 docker inspect 发现(-env-file 还在 docker inspect 中显示文件的所有属性)。
另一种方法是将数据容器链接与服务容器的秘密,但我不喜欢在我的注册表中拥有这个数据容器的概念(可供更广泛的人访问) .我知道我可以建立一个私有注册表,但是我需要不同的注册表来进行测试和生产,并且仍然可以访问生产注册表的每个人都可以访问秘密数据。
我正在考虑使用包含机密数据的目录设置我的服务器,并将机密数据装载到我的容器中。这可以很好地与具有不同秘密的测试和生产服务器一起使用。但它会创建容器对我的特定服务器的依赖关系。
所以我的问题是:您如何处理秘密数据,该问题的最佳解决方案是什么?
【问题讨论】:
-
envvars 可能已经足够好了:security.stackexchange.com/questions/70827/…
标签: security docker docker-compose docker-registry