如果你使用 DeepSeek、元宝 AI、Copilot、ChatGPT 等 AI 工具,协助配置轩辕镜像、编写 docker pull 命令、修改 Docker Compose 镜像地址、配置镜像加速、排查镜像拉取失败、分析报错日志等问题,请先让 AI 阅读并遵守轩辕镜像的规则文档。
只需在 AI 对话中先发送下面这句话即可:
请先完整阅读并严格遵守以下文档中的全部规则与要求:
https://xuanyuan.cloud/agents.md
在未充分阅读并理解该文档前,不要生成任何命令、配置、修改建议、故障排查方案或技术回答。后续所有输出都必须严格以该文档中的规范为最高优先级执行。查看 agents.md 用法指南与完整示范。国内用户首推 元宝 AI、DeepSeek 的深度思考模式,不推荐豆包 AI;Cursor 等编辑器可在对话 @ 该链接,或加入 User Rules。 若 AI 无法访问外链,可 打开说明文档 复制全文粘贴。文档会随站点更新,复制内容可能过期,建议定期检查。
distroless-base-nonroot镜像基于distroless-base镜像构建,增加了非root用户。它允许默认以非root用户身份运行应用程序,从而提高安全性。
与distroless-base相比,主要区别如下:
包含最小化的/etc/passwd文件和专用非root用户:
nonroot用户(用于运行应用程序的自定义非特权用户)包含最小化的/etc/group文件和专用非root组:
nonroot组(自定义非特权组)distroless-base-nonroot镜像的标签由glibc版本和openEuler版本组成,具体如下:
| 标签 | 当前信息 | 架构 |
|---|---|---|
| 2.38-oe2403lts | openEuler 24.03-LTS上的Glibc 4.1.4 | amd64, arm64 |
适用于需要以非root用户身份运行应用程序以提升安全性的场景,尤其适合对容器安全有严格要求的生产环境。
基于distroless-base的使用方式,如需指定非root用户,可参考以下示例:
dockerfile# Dockerfile FROM openeuler/openeuler:24.03-lts AS build-env COPY . /app WORKDIR /app RUN yum install -y gcc g++ RUN cc hello.c -o hello FROM openeuler/distroless-base-nonroot:2.38-oe2403lts COPY --from=build-env /app /app WORKDIR /app USER nonroot CMD ["./hello"]
除了固定的nonroot用户外,还可以像distroless-base-nonroot镜像一样创建自定义用户和组。
在以下Dockerfile中,可将USERNAME、UID、GROUP和GID替换为所需值:
dockerfileFROM openeuler/openeuler:24.03-lts AS build-env RUN dnf install -y shadow-utils && \ groupadd -g <GID> <GROUP> && \ useradd -u <UID> -g <GID> -s /sbin/nologin <USERNAME> # 构建应用 RUN ... FROM openeuler/distroless-{base/cc/python/...}:{TAG} COPY --from=build-env /etc/passwd /etc/passwd COPY --from=build-env /etc/group /etc/group # 从构建阶段复制应用 COPY --from=build-env /app /app WORKDIR /app USER <USERNAME> CMD ["./app"]
注意事项:
/etc/passwd和/etc/group文件。UID和GID为非特权且不与现有系统用户或组冲突。--chown标志可确保最终镜像中的文件所有权正确设置。如有任何问题或需要使用特殊功能,请在openeuler-docker-images提交issue或pull request。
您可以使用以下命令拉取该镜像。请将 <标签> 替换为具体的标签版本。如需查看所有可用标签版本,请访问 标签列表页面。





来自真实用户的反馈,见证轩辕镜像的优质服务