mirror of
https://github.com/yeasy/docker_practice.git
synced 2026-08-10 08:27:25 +00:00
fix(content): refresh DCT and monitoring safety guidance
This commit is contained in:
@@ -255,7 +255,7 @@ someuser/myapp # ⚠️ 需要评估
|
||||
|
||||
#### 镜像签名
|
||||
|
||||
当前更推荐使用 Sigstore / Notation 体系进行镜像签名与验证。`Docker Content Trust (DCT)` 已进入弃用阶段:2025 年 8 月 8 日起最早的 DCT 签名证书开始过期,2025 年 9 月 30 日起不能在新 Registry 启用 DCT,2028 年 3 月 31 日将完全删除此功能。不建议作为新项目方案。
|
||||
当前更推荐使用 Sigstore / Notation 体系进行镜像签名与验证。`Docker Content Trust (DCT)` 已进入弃用阶段:Docker 官方说明最早一批 DCT 签名证书自 2025 年 8 月 8 日起开始过期,并建议镜像发布者迁移到 Sigstore、Notation 等方案;完整弃用时间线仍以 Docker 后续公告为准。不建议把 DCT 作为新项目方案。
|
||||
|
||||
> 注意:Cosign 默认会把签名推送回镜像所在仓库,请使用你有推送权限的镜像地址。
|
||||
|
||||
|
||||
@@ -6,7 +6,7 @@ Docker 的安全性依赖于多层隔离机制的协同工作,同时需要用
|
||||
|------|---------|
|
||||
| **内核隔离** | Namespace 隔离进程/网络/文件系统,Cgroups 限制资源使用 |
|
||||
| **权限控制** | 非 root 运行、`--cap-drop ALL` 最小能力集、`--read-only` 只读根文件系统 |
|
||||
| **镜像安全** | 使用可信基础镜像、定期扫描漏洞(Trivy / Snyk)、启用 Docker Content Trust 签名验证 |
|
||||
| **镜像安全** | 使用可信基础镜像、定期扫描漏洞(Trivy / Snyk)、启用 Sigstore / Notation / Registry 原生签名验证;DCT 仅作为遗留迁移对象 |
|
||||
| **运行时防护** | Seccomp 系统调用过滤、AppArmor / SELinux 强制访问控制 |
|
||||
| **网络隔离** | 自定义 bridge 网络隔离容器通信、限制容器对宿主机网络的访问 |
|
||||
|
||||
|
||||
@@ -171,6 +171,9 @@ scrape_configs:
|
||||
> [!TIP]
|
||||
> 以下示例中的镜像标签(如 `prom/prometheus:v3.11.2`、`prom/node-exporter:v1.11.1`、`ghcr.io/google/cadvisor:v0.56.2`、`grafana/grafana:13.0.1`)仅为参考。在生产环境部署前,请访问各项目的官方发布页或文档获取最新版本号。
|
||||
|
||||
> [!WARNING]
|
||||
> 该完整栈示例包含宿主机根目录、`/proc`、`/sys`、Docker 数据目录挂载以及 `privileged: true`。Docker Compose 官方信任模型把这些字段列为高风险宿主机控制面;只应在受控监控节点使用,并优先改为 rootless、只读、最小挂载和独立监控网络。
|
||||
|
||||
```yaml
|
||||
services:
|
||||
prometheus:
|
||||
|
||||
Reference in New Issue
Block a user