本Argo CD Docker镜像包含使用Sops加密Helm值文件所需的工具,基于原生Argo CD镜像构建,额外集成了加密/解密相关组件,旨在简化Argo CD环境中加密Helm值文件的管理流程。
valueFiles、values等原生Helm功能,无需配置自定义工具链。/app/config/gpg/privkey.asc的GPG私钥(若存在)。适用于需要在Argo CD中安全管理敏感配置的场景,尤其是通过Sops加密Helm值文件的场景。支持以下加密方式:
适用于Kubernetes环境中需通过Argo CD部署包含敏感信息应用的团队或项目。
参考https://github.com/camptocamp/helm-sops%E5%BC%80%E5%A7%8B%E4%BD%BF%E7%94%A8Sops%E5%8A%A0%E5%AF%86Helm%E5%80%BC%E6%96%87%E4%BB%B6%E3%80%82
4.2.1 使用自定义镜像
通过https://github.com/argoproj/argo-helm/tree/master/charts/argo-cd%E9%83%A8%E7%BD%B2%E6%97%B6%EF%BC%8C%E9%9C%80%E5%9C%A8chart%E5%80%BC%E6%96%87%E4%BB%B6%E4%B8%AD%E6%8C%87%E5%AE%9A%E6%9C%AC%E9%95%9C%E5%83%8F%EF%BC%9A
yamlglobal: image: repository: "camptocamp/argocd" tag: "v2.11.3_c2c.1" # 请使用最新镜像标签
4.2.2 配置GPG密钥(Sops集成)
如需使用GPG密钥进行Sops解密,需在chart值文件中添加以下配置:
yamlglobal: securityContext: fsGroup: 2000 # 确保容器有权限访问密钥文件 repoServer: volumes: - name: "gpg-private-key" secret: secretName: "argocd-secret" items: - key: "gpg.privkey.asc" path: "privkey.asc" defaultMode: 0600 # 限制密钥文件权限为仅所有者可读 volumeMounts: - name: "gpg-private-key" mountPath: "/app/config/gpg/privkey.asc" # GPG私钥必须挂载至此路径 subPath: "privkey.asc"
将GPG私钥导入argocd-secret(通过加密值文件配置):
gpg --export-secret-keys --armor <密钥ID>yamlconfigs: secret: extra: gpg.privkey.asc: | -----BEGIN PGP PRIVATE KEY BLOCK----- ... # 此处填入导出的GPG私钥内容 -----END PGP PRIVATE KEY BLOCK-----
4.2.3 配置AWS KMS密钥(Sops集成)
若使用AWS KMS密钥且无法通过IAM实例配置文件授权,需在chart值文件中添加以下配置:
yamlrepoServer: env: - name: "AWS_ACCESS_KEY_ID" valueFrom: secretKeyRef: name: "argocd-secret" key: "aws.accessKeyId" - name: "AWS_SECRET_ACCESS_KEY" valueFrom: secretKeyRef: name: "argocd-secret" key: "aws.secretAccessKey"
创建专用IAM访问密钥,并在加密值文件中添加:
yamlconfigs: secret: extra: aws.accessKeyId: <Access Key ID> # 替换为实际Access Key ID aws.secretAccessKey: <Secret Access Key> # 替换为实际Secret Access Key
4.2.4 配置AGE密钥(Sops集成)
生成AGE密钥:
bashage-keygen -o key.txt
配置Argo CD:在chart值文件中添加以下配置:
yamlrepoServer: env: - name: SOPS_AGE_KEY_FILE value: /app/config/age/keys.txt # AGE密钥文件路径 volumeMounts: - mountPath: /app/config/age/keys.txt name: sops-age subPath: keys.txt volumes: - name: sops-age secret: defaultMode: 420 # 权限0644 items: - key: keys.txt path: keys.txt secretName: argocd-secret
将AGE密钥添加至argocd-secret(通过加密值文件):
yamlconfigs: secret: extra: keys.txt: | ... # 填入key.txt文件内容(AGE密钥)
包含示例应用及对应Argo CD部署配置的示例仓库可参考:https://github.com/camptocamp/argocd-helm-sops-example%E3%80%82
您可以使用以下命令拉取该镜像。请将 <标签> 替换为具体的标签版本。如需查看所有可用标签版本,请访问 标签列表页面。



探索更多轩辕镜像的使用方法,找到最适合您系统的配置方式
通过 Docker 登录认证访问私有仓库
无需登录使用专属域名
Kubernetes 集群配置 Containerd
K3s 轻量级 Kubernetes 镜像加速
VS Code Dev Containers 配置
Podman 容器引擎配置
HPC 科学计算容器配置
ghcr、Quay、nvcr 等镜像仓库
Harbor Proxy Repository 对接专属域名
Portainer Registries 加速拉取
Nexus3 Docker Proxy 内网缓存
需要其他帮助?请查看我们的 常见问题Docker 镜像访问常见问题解答 或 提交工单
docker search 限制
站内搜不到镜像
离线 save/load
插件要用 plugin install
WSL 拉取慢
安全与 digest
新手拉取配置
镜像合规机制
manifest unknown
no matching manifest(架构)
invalid tar header(解压)
TLS 证书失败
DNS 超时
域名连通性排查
410 Gone 排查
402 与流量用尽
401 认证失败
429 限流
D-Bus 凭证提示
413 与超大单层
来自真实用户的反馈,见证轩辕镜像的优质服务