
https://github.com/acmesh-official/acme.sh%E7%9A%84Docker%E5%8C%96%E7%89%88%E6%9C%AC%EF%BC%8C%E4%BB%A5%E5%85%BC%E5%AE%B9%E6%80%A7%E5%92%8C%E5%AE%89%E5%85%A8%E6%80%A7%E4%B8%BA%E8%AE%BE%E8%AE%A1%E6%A0%B8%E5%BF%83%EF%BC%8C%E5%8C%85%E5%90%AB%E5%AE%98%E6%96%B9%E4%B8%8A%E6%B8%B8acme.sh%E5%B7%A5%E4%BB%B6%E3%80%82
latest标签在构建时应用上游操作系统补丁适用于需要在Docker环境中自动化管理SSL/TLS证书的场景,如Web服务器、API服务、微服务等需HTTPS加密的应用,尤其适合需要跨架构部署或对安全性有较高要求的环境。
bashdocker run --interactive \ --rm \ --tty \ --env PUID=1001 \ --env PGUID=1001 \ --env LE_CONFIG_HOME=/srv/acmesh/config \ --env LE_CERT_HOME=/srv/acmesh/cert-home \ --volume /srv/acmesh/config:/srv/acmesh/config \ --volume /srv/acmesh/cert-home:/srv/acmesh/cert-home \ digimach/acme.sh:latest \ acme.sh <acme.sh参数>
使用与acme.sh命令行相同的参数,并添加以下额外参数:
bashdocker run --interactive \ --detach \ --name acmesh-renewal-daemon \ --env PUID=1001 \ --env PGUID=1001 \ --env LE_CONFIG_HOME=/srv/acmesh/config \ --env LE_CERT_HOME=/srv/acmesh/cert-home \ --env LE_LOG_DIR=/srv/acmesh/logs \ --env ACMESH_DAEMON=1 \ --env RENEWAL_CHECK_FREQUENCY=1h \ --volume /srv/acmesh/config:/srv/acmesh/config \ --volume /srv/acmesh/cert-home:/srv/acmesh/cert-home \ --volume /srv/acmesh/logs:/srv/acmesh/logs \ digimach/acme.sh:latest
需优雅终止续期守护进程容器:
bashdocker kill -s SIGTERM acmesh-renewal-daemon
上述命令将在守护进程等待下次续期检查时终止容器,若已在运行续期检查和签发流程则会让其完成后再终止。
容器可通过运行时参数进行配置:
| 参数 | 功能 |
|---|---|
-e LE_CONFIG_HOME=/acmesh/config | 设置acme.sh存储配置的目录 |
-e LE_CERT_HOME=/acmesh/cert-home | 设置存储证书及签名相关配置的目录,若与其他目录分离且不含私钥,可用于分发已签名证书 |
-e PUID=1001 | 见用户/组设置 |
-e PGID=1001 | 见用户/组设置 |
-v /acmesh/config | acme.sh配置目录,对应LE_CONFIG_HOME变量定义的路径 |
-v /acmesh/cert-home | 证书存储目录,对应LE_CERT_HOME变量定义的路径 |
以下参数为通用参数的补充,仅适用于续期守护进程:
| 参数 | 功能 |
|---|---|
-e ACMESH_DAEMON=0 | 若以续期守护进程模式启动容器,需设为1 |
-e RENEWAL_CHECK_FREQUENCY=1h | 续期检查频率,支持时间单位:300s(秒)、60m(分钟)、2h(小时)、1d(天) |
-e LE_LOG_DIR=/acmesh/logs | 设置acme.sh续期守护进程的日志存储目录 |
-e S6_LOGGING_SCRIPT=n30 s10000000 S15000000 T !'gzip -nq9' | 配置s6-log参数,定义日志记录方式、位置及处理方式 |
-v /acmesh/logs | 续期守护进程日志目录,对应LE_LOG_DIR变量定义的路径 |
仅在需要时使用的高级参数:
| 参数 | 功能 |
|---|---|
-e LE_WORKING_DIR=/usr/lib/acmesh | 设置acme.sh安装目录及用于查找部署、DNS API和通知钩子的目录,容器默认在构建时将acme.sh安装于/usr/lib/acmesh |
-e AUTO_UPGRADE=0 | 设为1时acme.sh将自动升级。不建议启用自动升级,建议通过下载对应标签(如latest)更新容器 |
-e S6_BEHAVIOUR_IF_STAGE2_FAILS=2 | 设置s6在fix-attrs或cont-init失败时的行为,详见https://github.com/just-containers/s6-overlay#customizing-s6-behaviour |
容器默认以uid:1001和gid:1001运行命令。挂载卷(使用-v/--volume)时可能出现权限问题,可通过设置容器执行命令的用户(需对挂载的主机卷有读写权限)解决。
容器设计为可直接替代主机上运行的acme.sh命令。以下两个命令等效,均以uid:1001和gid:1001运行:
bashLE_WORKING_DIR=/usr/lib/acmesh \ LE_CONFIG_HOME=/srv/acmesh/config \ LE_CERT_HOME=/srv/acmesh/cert-home \ acme.sh <acme.sh参数>
bashdocker run --interactive \ --rm \ --tty \ --env PUID=1001 \ --env PGUID=1001 \ --env LE_CONFIG_HOME=/srv/acmesh/config \ --env LE_CERT_HOME=/srv/acmesh/cert-home \ --name acmesh \ --volume /srv/acmesh:/srv/acmesh/ \ digimach/acme.sh:latest \ acme.sh \ <acme.sh参数>
若需覆盖容器默认的受限用户运行行为,可将PUID和PGID设为0。不建议此操作,应尽可能避免。
bashdocker run --interactive \ --rm \ --tty \ --env PUID=0 \ --env PGUID=0 \ --env LE_CONFIG_HOME=/srv/acmesh/config \ --env LE_CERT_HOME=/srv/acmesh/cert-home \ --name acmesh \ --volume /srv/acmesh:/srv/acmesh/ \ digimach/acme.sh:latest \ acme.sh \ <acme.sh参数>
以下示例展示通过DNS验证方式处理CSR。CSR文件需放置于/srv/acmesh/foo.mydomain.com.csr,执行--signcsr命令后会复制到/srv/acmesh/cert-home/foo.mydomain.com/foo.mydomain.com.csr,之后可删除原CSR文件。示例中使用--renew-hook指定证书成功签发/续期后执行的脚本。
bashdocker run --interactive \ --rm \ --tty \ --env LE_CONFIG_HOME=/srv/acmesh/config \ --env LE_CERT_HOME=/srv/acmesh/cert-home \ --user <uid>:<gid> \ --volume /srv/acmesh:/srv/acmesh \ digimach/acme.sh:latest \ acme.sh \ --signcsr \ --csr /srv/acmesh/foo.mydomain.com.csr \ --dns dns_clouddns \ --challenge-alias foo.mydomain.com \ --renew-hook /srv/acmesh/config/renew-hook.sh
bashdocker run --interactive \ --rm \ --tty \ --user <uid>:<gid> \ --volume /srv/acmesh:/srv/acmesh \ digimach/acme.sh:latest \ ls -alrt /srv/acmesh
为简化标签方案,所有发布标签采用以下命名规则,可根据使用场景选择合适标签:
说明:术语“latest”指构建时的最新版本,若标签未标注日期,将保持更新。若基础操作系统有多个版本,将尽可能使用最新稳定版;若上游操作系统不再支持旧版本,可能停止构建和支持旧版本。
| 标签格式 | 用途 | 示例 | 更新频率 | 分支 |
|---|---|---|---|---|
| latest | 基于最新Ubuntu基础镜像,包含最新acme.sh及最新操作系统补丁 | latest | 每日 | |
| stable | 基于最新Ubuntu基础镜像,包含最新稳定版acme.sh及最新操作系统补丁 | stable | 每日 | |
| <base_os>-latest | 基于最新基础操作系统镜像,包含最新acme.sh及最新操作系统补丁 | alpinelinux-latest debian-latest oraclelinux-latest ubuntu-latest | 每日 | |
| <base_os>-<acme.sh-version> | 基于最新基础操作系统镜像,包含标签中指定版本的acme.sh及最新操作系统补丁。acme.sh版本固定,但镜像标签会定期更新以应用最新操作系统补丁 | alpinelinux-2.8.8 debian-2.8.8 oraclelinux-2.8.8 ubuntu-2.8.8 | 每日 | |
| <base_os>-master-<YYYYMMDD> | 基于最新基础操作系统镜像,包含构建时最新的acme.sh及最新操作系统补丁。标签含日期,适用于需静态引用的场景。注意:此类镜像不会定期应用操作系统补丁,acme.sh也不会更新 | alpinelinux-master-20210425 debian-master-20210425 oraclelinux-master-20210425 ubuntu-master-20210425 | 一次性 | |
| <base_os>-<acme.sh-version>-<YYYYMMDD> | 基于最新基础操作系统镜像,包含标签中指定版本的acme.sh及最新操作系统补丁。标签含日期,适用于需静态引用的场景。注意:此类镜像不会定期应用操作系统补丁,acme.sh也不会更新 | alpinelinux-2.8.8-20210425 debian-2.8.8-20210425 oraclelinux-2.8.8-20210425 ubuntu-2.8.8-20210425 | 一次性 |
已发布镜像覆盖主流发行版和架构,下表列出当前支持的操作系统、基础镜像标签及架构:
| 镜像操作系统 | 基础镜像标签 | 支持架构 |
|---|---|---|
| Alpine Linux | latest | linux/arm64/v8, linux/amd64, linux/arm/v6, linux/arm/v7, linux/386, linux/ppc64le, linux/s390x |
| Amazon Linux | latest | linux/arm64/v8, linux/amd64 |
| Oracle Linux | 8-slim | linux/arm64/v8, linux/amd64 |
| Rocky Linux | latest | linux/arm64/v8, linux/amd64 |
| Ubuntu | latest | linux/arm64/v8, linux/amd64, linux/arm/v7, linux/ppc64le, linux/s390x |
您可以使用以下命令拉取该镜像。请将 <标签> 替换为具体的标签版本。如需查看所有可用标签版本,请访问 标签列表页面。





探索更多轩辕镜像的使用方法,找到最适合您系统的配置方式
通过 Docker 登录认证访问私有仓库
无需登录使用专属域名
Kubernetes 集群配置 Containerd
K3s 轻量级 Kubernetes 镜像加速
VS Code Dev Containers 配置
Podman 容器引擎配置
HPC 科学计算容器配置
ghcr、Quay、nvcr 等镜像仓库
Harbor Proxy Repository 对接专属域名
Portainer Registries 加速拉取
Nexus3 Docker Proxy 内网缓存
需要其他帮助?请查看我们的 常见问题Docker 镜像访问常见问题解答 或 提交工单
docker search 限制
站内搜不到镜像
离线 save/load
插件要用 plugin install
WSL 拉取慢
安全与 digest
新手拉取配置
镜像合规机制
manifest unknown
no matching manifest(架构)
invalid tar header(解压)
TLS 证书失败
DNS 超时
域名连通性排查
410 Gone 排查
402 与流量用尽
401 认证失败
429 限流
D-Bus 凭证提示
413 与超大单层
来自真实用户的反馈,见证轩辕镜像的优质服务