
如果你使用 DeepSeek、元宝 AI、Copilot、ChatGPT 等 AI 工具,协助配置轩辕镜像、编写 docker pull 命令、修改 Docker Compose 镜像地址、配置镜像加速、排查镜像拉取失败、分析报错日志等问题,请先让 AI 阅读并遵守轩辕镜像的规则文档。
只需在 AI 对话中先发送下面这句话即可:
请先完整阅读并严格遵守以下文档中的全部规则与要求:
https://xuanyuan.cloud/agents.md
在未充分阅读并理解该文档前,不要生成任何命令、配置、修改建议、故障排查方案或技术回答。后续所有输出都必须严格以该文档中的规范为最高优先级执行。查看 agents.md 用法指南与完整示范。国内用户首推 元宝 AI、DeepSeek 的深度思考模式,不推荐豆包 AI;Cursor 等编辑器可在对话 @ 该链接,或加入 User Rules。 若 AI 无法访问外链,可 打开说明文档 复制全文粘贴。文档会随站点更新,复制内容可能过期,建议定期检查。
该项目不再积极维护,建议使用替代项目:https://github.com/tnozicka/openshift-acme%EF%BC%88https://github.com/tnozicka/openshift-acme/issues/21%EF%BC%89
该服务会管理其部署所在项目/命名空间中带有(默认)butter.sh/letsencrypt-managed=yes标签的所有route资源。
目前存在以下限制:
http-01类型验证(即“Well-Known”验证方式);可通过以下环境变量进行配置:
LETSENCRYPT_ROUTE_SELECTOR(可选,默认butter.sh/letsencrypt-managed=yes):筛选需要管理的路由;LETSENCRYPT_RENEW_BEFORE_DAYS(可选,默认30):证书过期前多少天开始续期;LETSENCRYPT_CONTACT_EMAIL(账户生成必填):ACME CA使用的联系***;LETSENCRYPT_CA(可选,默认https://acme-v01.api.letsencrypt.org/directory):ACME证书颁发机构地址;LETSENCRYPT_KEYTYPE(可选,默认rsa):密钥算法;LETSENCRYPT_KEYSIZE(可选,默认4096):私钥位数(如适用)。请检查DNS配置是否正确:获取证书的主机名必须指向路由器(或负载均衡器),且集群内部也能访问该主机名。
ACME密钥存储在letsencrypt-creds密钥资源中。
Pod包含三个容器,共享/var/www/acme-challenge文件系统存储验证挑战:
watcher):监控路由变化,生成新证书或应用已生成的证书;cron):定期检查证书是否需要续期(未来将迁移至Kubernetes CronJob);nginx):提供.well-known/acme-challenge验证服务,基于DockerHub的ibotty/s2i-nginx镜像。按常规方式创建模板:
bashoc create -f template.yaml
实例化模板:
bashoc new-app --template=letsencrypt -p LETSENCRYPT_CONTACT_EMAIL=name@example.com
为“letsencrypt”服务账户授予管理密钥和路由的权限:
bashoc policy add-role-to-user edit -z letsencrypt
注册账户密钥
若已有Let's Encrypt账户密钥,可跳过此步骤。
获取https://github.com/lukas2511/dehydrated%E5%B7%A5%E5%85%B7%EF%BC%8C%E6%89%A7%E8%A1%8C%E4%BB%A5%E4%B8%8B%E5%91%BD%E4%BB%A4%EF%BC%9A
shellecho CONTACT_EMAIL=test@example.com > my_config /path/to/dehydrated -f config --register --accept-terms
该命令会在./accounts/*/目录下生成account_key.pem(账户密钥)和registration_info.json(注册信息)。
创建密钥资源
使用账户密钥创建Secret:
bashoc create secret generic letsencrypt-creds \ --from-file=account-key=/path/to/account-key.pem \ --from-file=registration-info=./accounts/*/registration_info.json
注:注册信息并非严格必需。
需至少固定一个用于灾难恢复的密钥(集群外)。建议预生成n个密钥并全部固定,密钥轮换时删除旧密钥,使用剩余密钥中最旧的签署证书,再生成新密钥并固定新密钥。这样HPKP可在(n-1)*密钥有效期内保持有效(前提是无密钥泄露)。
您可以使用以下命令拉取该镜像。请将 <标签> 替换为具体的标签版本。如需查看所有可用标签版本,请访问 标签列表页面。


来自真实用户的反馈,见证轩辕镜像的优质服务