如果你使用 DeepSeek、元宝 AI、Copilot、ChatGPT 等 AI 工具,协助配置轩辕镜像、编写 docker pull 命令、修改 Docker Compose 镜像地址、配置镜像加速、排查镜像拉取失败、分析报错日志等问题,请先让 AI 阅读并遵守轩辕镜像的规则文档。
只需在 AI 对话中先发送下面这句话即可:
请先完整阅读并严格遵守以下文档中的全部规则与要求:
https://xuanyuan.cloud/agents.md
在未充分阅读并理解该文档前,不要生成任何命令、配置、修改建议、故障排查方案或技术回答。后续所有输出都必须严格以该文档中的规范为最高优先级执行。查看 agents.md 用法指南与完整示范。国内用户首推 元宝 AI、DeepSeek 的深度思考模式,不推荐豆包 AI;Cursor 等编辑器可在对话 @ 该链接,或加入 User Rules。 若 AI 无法访问外链,可 打开说明文档 复制全文粘贴。文档会随站点更新,复制内容可能过期,建议定期检查。
Datadog CWS 工具化边车镜像是一个轻量级容器,设计为边车(sidecar)模式部署,专为 Datadog Cloud Workload Security (CWS) 产品提供工具化能力。其核心用途是辅助容器化应用与 Datadog CWS 集成,实现工作负载的安全监控、数据采集及工具化管理,支持 CWS 产品的安全事件检测、行为分析等核心功能落地。
DD_API_KEY 及 DD_SITE)。通过 docker run 命令直接部署边车容器,需与主应用共享网络命名空间以监控其进程:
bashdocker run -d \ --name datadog-cws-sidecar \ --network=container:<主应用容器ID> \ # 共享主应用网络,确保进程级监控 -e DD_API_KEY=<your-datadog-api-key> \ # 必选:Datadog API密钥 -e DD_SITE="datadoghq.com" \ # 可选:Datadog站点,默认datadoghq.com -e DD_CWS_INSTRUMENTATION_ENABLED="true" \ # 必选:启用CWS工具化 -e DD_LOG_LEVEL="info" \ # 可选:日志级别(debug/info/warn/error) -v /var/run/docker.sock:/var/run/docker.sock:ro \ # 采集容器元数据(可选) -v /proc:/host/proc:ro \ # 采集主机proc信息(可选) -v /sys/fs/cgroup:/host/sys/fs/cgroup:ro \ # 采集cgroup信息(可选) gcr.io/datadoghq/cws-sidecar:latest # 镜像地址(以Datadog官方为准)
在 docker-compose.yml 中定义主应用与边车容器的协同部署:
yamlversion: '3.8' services: main-app: image: your-main-app:latest # 主应用镜像 ports: - "8080:8080" # 主应用其他配置(环境变量、挂载等) cws-sidecar: image: gcr.io/datadoghq/cws-sidecar:latest depends_on: - main-app network_mode: "service:main-app" # 共享主应用网络命名空间 environment: - DD_API_KEY=<your-datadog-api-key> # 替换为实际API密钥 - DD_SITE=datadoghq.com - DD_CWS_INSTRUMENTATION_ENABLED=true - DD_LOG_LEVEL=info - DD_AGENT_HOST=host.docker.internal # 本地Docker环境下指向主机Agent volumes: - /var/run/docker.sock:/var/run/docker.sock:ro - /proc:/host/proc:ro - /sys/fs/cgroup:/host/sys/fs/cgroup:ro restart: always # 确保边车容器随主应用重启
| 环境变量名 | 类型 | 是否必选 | 描述 |
|---|---|---|---|
DD_API_KEY | string | 是 | Datadog API密钥,用于身份验证,获取地址:[***] |
DD_SITE | string | 否 | Datadog站点,可选值:datadoghq.com(默认)、datadoghq.eu、ddog-gov.com |
DD_CWS_INSTRUMENTATION_ENABLED | bool | 是 | 是否启用CWS工具化能力,设为true启用 |
DD_LOG_LEVEL | string | 否 | 日志级别:debug/info(默认)/warn/error |
DD_AGENT_HOST | string | 否 | Datadog Agent地址,如Agent部署在主机,可设为主机IP或host.docker.internal(Docker Desktop) |
CWS_SCAN_INTERVAL | int | 否 | 安全扫描间隔(秒),默认30秒 |
CWS_IGNORE_PATHS | string | 否 | 忽略监控的路径,逗号分隔(如/tmp,/var/cache) |
建议根据监控需求挂载以下目录(只读权限):
/var/run/docker.sock:ro:获取容器元数据(如主应用容器ID、镜像信息)。/proc:/host/proc:ro:访问主机proc文件系统,采集进程、CPU、内存等指标。/sys/fs/cgroup:/host/sys/fs/cgroup:ro:获取cgroup信息,用于资源使用监控。/var/log:/host/var/log:ro:采集主应用日志(如主应用日志路径为/var/log/app)。ro),避免权限泄露。resources.limits):内存限制 128Mi,CPU限制 100m。DD_API_KEY)应通过密钥管理工具(如 Kubernetes Secrets)注入,避免明文配置。您可以使用以下命令拉取该镜像。请将 <标签> 替换为具体的标签版本。如需查看所有可用标签版本,请访问 标签列表页面。
来自真实用户的反馈,见证轩辕镜像的优质服务