docs(content): add Mac alternatives, K8s transition guide, CI/CD registry push example

- Add OrbStack/Colima comparison table to Mac install chapter (3.7.4)
- Add Docker→K8s concept mapping paragraph to Ch13 intro
- Add KubeKey/RKE2 deployment tool notes to Ch14
- Add production image checklist to Dockerfile chapter summary
- Add build-and-push-to-registry workflow example to GitHub Actions section
- Expand Ch18 security summary with dimension table
This commit is contained in:
yeasy
2026-05-21 21:33:58 -07:00
parent dae0af9ae7
commit 8b9e4518c8
6 changed files with 100 additions and 3 deletions
+9 -1
View File
@@ -1,6 +1,14 @@
## 本章小结
Docker 的安全性依赖于多层隔离机制的协同工作同时需要用户遵循最佳实践
Docker 的安全性依赖于多层隔离机制的协同工作同时需要用户遵循最佳实践本章涵盖的核心安全维度包括
| 维度 | 关键措施 |
|------|---------|
| **内核隔离** | Namespace 隔离进程/网络/文件系统Cgroups 限制资源使用 |
| **权限控制** | root 运行`--cap-drop ALL` 最小能力集`--read-only` 只读根文件系统 |
| **镜像安全** | 使用可信基础镜像定期扫描漏洞Trivy / Snyk启用 Docker Content Trust 签名验证 |
| **运行时防护** | Seccomp 系统调用过滤AppArmor / SELinux 强制访问控制 |
| **网络隔离** | 自定义 bridge 网络隔离容器通信限制容器对宿主机网络的访问 |
总体来看Docker 容器还是十分安全的特别是在容器内不使用 root 权限来运行进程的话