
如果你使用 DeepSeek、元宝 AI、Copilot、ChatGPT 等 AI 工具,协助配置轩辕镜像、编写 docker pull 命令、修改 Docker Compose 镜像地址、配置镜像加速、排查镜像拉取失败、分析报错日志等问题,请先让 AI 阅读并遵守轩辕镜像的规则文档。
只需在 AI 对话中先发送下面这句话即可:
请先完整阅读并严格遵守以下文档中的全部规则与要求:
https://xuanyuan.cloud/agents.md
在未充分阅读并理解该文档前,不要生成任何命令、配置、修改建议、故障排查方案或技术回答。后续所有输出都必须严格以该文档中的规范为最高优先级执行。查看 agents.md 用法指南与完整示范。国内用户首推 元宝 AI、DeepSeek 的深度思考模式,不推荐豆包 AI;Cursor 等编辑器可在对话 @ 该链接,或加入 User Rules。 若 AI 无法访问外链,可 打开说明文档 复制全文粘贴。文档会随站点更新,复制内容可能过期,建议定期检查。
!Black Lives Matter !CircleCI !GitHub tag (latest SemVer) !Docker Pulls !Keybase BTC !Keybase PGP !GitHub
https://github.com/banzaicloud/bank-vaults/tree/master/operator%E4%B8%BAKubernetes%E4%B8%AD%E7%AE%A1%E7%90%86Vault%E9%9B%86%E7%BE%A4%E6%8F%90%E4%BE%9B%E4%BA%86%E5%BC%BA%E5%A4%A7%E4%B8%94%E5%AE%9E%E7%94%A8%E7%9A%84%E6%8A%BD%E8%B1%A1%E8%83%BD%E5%8A%9B%EF%BC%8C%E4%BD%86%E7%BC%BA%E4%B9%8F%E6%8C%89%E6%9C%8D%E5%8A%A1%E8%87%AA%E5%8A%A8%E4%BF%AE%E6%94%B9%E9%85%8D%E7%BD%AE%E7%9A%84%E6%9C%BA%E5%88%B6%E3%80%82%E6%9C%ACOperator%E7%9A%84%E7%9B%AE%E6%A0%87%E6%98%AF%E9%80%9A%E8%BF%87ServiceAccount%E6%B3%A8%E8%A7%A3%EF%BC%8C%E6%8F%90%E4%BE%9B%E8%87%AA%E5%8A%A8%E6%B7%BB%E5%8A%A0%E5%90%84%E6%9C%8D%E5%8A%A1%E9%85%8D%E7%BD%AE%EF%BC%88%E8%A7%92%E8%89%B2%E5%92%8C%E7%AD%96%E7%95%A5%EF%BC%89%E7%9A%84%E6%9C%BA%E5%88%B6%E3%80%82
Operator会监听ServiceAccount对象,并向Vault认证配置中添加Kubernetes角色,并附加配置的策略或渲染后的策略模板。
需注意,本Operator不强制注解的ServiceAccount关联到任何特定工作负载(Pod、Deployment、StatefulSet等),该强制逻辑需通过其他方式实现,如准入控制器或Open Policy Agent。
此外,若ServiceAccount注解包含vault.patoarvizu.dev/db-dynamic-creds(或通过命令行覆盖的自定义值),Operator会添加动态数据库凭据的角色。Vault中需预先配置一个或多个数据库连接及相应凭据。
Operator会读取注解的值,为指定名称的数据库连接创建新角色,并将服务名称添加为允许的角色。所有新角色将使用vault-dynamic-configuration ConfigMap中的db-user-creation-statement、db-default-ttl和db-max-ttl值创建。
当前版本仅支持MySQL/MariaDB动态凭据。
| 参数 | 描述 | 默认值 |
|---|---|---|
--target-vault-name | 目标修改的Bank-Vaults CRD名称,需与Operator在同一命名空间 | vault |
--annotation-prefix | Operator使用和发现的所有注解的前缀 | vault.patoarvizu.dev |
--auto-configure-annotation | 需追加到--annotation-prefix(用/分隔)的注解,添加到ServiceAccount以自动配置Vault访问。注解值为Vault配置中的目标数据库连接名称 | auto-configure |
--auto-configuredb-creds-annotation | 需追加到--annotation-prefix(用/分隔)的注解,添加到ServiceAccount以自动配置动态数据库凭据访问。注解值必须为"true",其他值将被忽略 | db-dynamic-creds |
--bound-roles-to-all-namespaces | 将bound_service_account_namespaces设置为'*'而非ServiceAccount的命名空间 | false |
--token-ttl | 角色的token_ttl值 | 5m |
除命令行参数外,Operator还从名为vault-dynamic-configuration的ConfigMap读取配置。ConfigMap的任何修改将自动生效并应用到目标Vault配置。
| 字段 | 描述 |
|---|---|
policy-template | Go模板,将渲染为附加到每个ServiceAccount/角色的完整策略。可用值为.Name和.Namespace |
由于Operator不直接操作Vault集群,无需向Vault认证。但需使用具有足够权限的ServiceAccount,以执行Kubernetes API的必要操作(包括修改Vault CRD对象)。
https://github.com/patoarvizu/vault-agent-auto-inject-webhook%E6%98%AF%E6%9C%ACOperator%E7%9A%84%E9%85%8D%E5%A5%97%E7%BB%84%E4%BB%B6%EF%BC%8C%E5%8F%AF%E4%BD%9C%E4%B8%BAKubernetesMutating Webhook部署,通过注解自动向Pod注入Vault Agent Sidecar。请参考该组件文档了解部署方法。
在v0.4.1版本前,本Operator使用的Operator SDK版本支持自动创建Service和ServiceMonitor对象以采集Prometheus指标,但该功能已移除。若集群中运行Prometheus Operator且需采集本Operator的指标,需手动创建相关对象,查询8080端口的/metrics端点。
https://github.com/theupdateframework/notary%E6%98%AFCNCF%E5%AD%B5%E5%8C%96%E9%A1%B9%E7%9B%AE%EF%BC%8C%E6%97%A8%E5%9C%A8%E4%B8%BA%E8%BD%AF%E4%BB%B6%E5%88%86%E5%8F%91%E6%8F%90%E4%BE%9B%E4%BF%A1%E4%BB%BB%E5%92%8C%E5%AE%89%E5%85%A8%E4%BF%9D%E9%9A%9C%E3%80%82Docker Hub为其托管的仓库运行Notary服务器(地址:https://notary.docker.io%EF%BC%89%E3%80%82
Docker Content Trust是验证数字签名并通过添加验证层增强安全性的机制。
可通过docker trust inspect --pretty docker.io/patoarvizu/vault-dynamic-configuration-operator或(若已安装notary)notary -d ~/.docker/trust/ -s https://notary.docker.io list docker.io/patoarvizu/vault-dynamic-configuration-operator检查本项目的签名标签。
若设置DOCKER_CONTENT_TRUST=1运行docker pull,Docker客户端将仅拉取来自附加Notary服务器的镜像(如Docker Hub)。
除Docker对镜像本身的数字验证外,还可通过镜像的Git提交信息(包括标签)和GitHub上的GPG签名进行人工验证。
例如,拉取标签为提交ID的镜像:docker pull patoarvizu/vault-dynamic-configuration-operator:4773304232a88cc495a1d896f59a0cff3a6faa46,然后运行docker inspect patoarvizu/vault-dynamic-configuration-operator:4773304232a88cc495a1d896f59a0cff3a6faa46 | jq -r '.[0].ContainerConfig.Labels'(需安装https://stedolan.github.io/jq/%EF%BC%89%EF%BC%8C%E5%BA%94%E7%9C%8B%E5%88%B0%60GIT_COMMIT%60%E6%A0%87%E7%AD%BE%E4%B8%8E%E9%95%9C%E5%83%8F%E6%A0%87%E7%AD%BE%E5%8C%B9%E9%85%8D%E3%80%82%E6%AD%A4%E5%A4%96%EF%BC%8C%E8%AE%BF%E9%97%AEGitHub%E6%8F%90%E4%BA%A4%E9%A1%B5%E9%9D%A2%EF%BC%88%E5%A6%82https://github.com/patoarvizu/vault-dynamic-configuration-operator/commit/4773304232a88cc495a1d896f59a0cff3a6faa46%EF%BC%89%EF%BC%8C%E7%82%B9%E5%87%BB**Verified**%E6%8C%89%E9%92%AE%EF%BC%8C%E5%8F%AF%E7%A1%AE%E8%AE%A4%E7%94%A8%E4%BA%8E%E7%AD%BE%E5%90%8D%E7%9A%84GPG%E5%AF%86%E9%92%A5ID%E4%B8%8E%60SIGNATURE_KEY%60%E6%A0%87%E7%AD%BE%E5%80%BC%E5%8C%B9%E9%85%8D%EF%BC%8C%E4%B8%94%E5%AF%86%E9%92%A5%E5%B1%9E%E4%BA%8E%60AUTHOR_EMAIL%60%E6%A0%87%E7%AD%BE%E5%AF%B9%E5%BA%94%E7%9A%84***%E3%80%82%E8%8B%A5%E9%95%9C%E5%83%8F%E5%AF%B9%E5%BA%94%E5%B7%B2%E6%89%93%E6%A0%87%E7%AD%BE%E7%9A%84%E6%8F%90%E4%BA%A4%EF%BC%8C%E8%BF%98%E4%BC%9A%E5%8C%85%E5%90%AB%60GIT_TAG%60%E6%A0%87%E7%AD%BE%E4%BB%A5%E8%BF%9B%E4%B8%80%E6%AD%A5%E9%AA%8C%E8%AF%81%E3%80%82
需注意,这并非防篡改,但结合Docker Content Trust可提高使用合法镜像的确定性,因为***者同时获取镜像发布凭据和Notary签名凭据的概率较低,且即使密钥泄露也可吊销或轮换。
包含的Docker标签列表:
AUTHOR_EMAILCOMMIT_TIMESTAMPGIT_COMMITGIT_TAGSIGNATURE_KEY使用语义化版本标签(如patoarvizu/vault-dynamic-configuration-operator:v0.5.0)及latest标签的镜像是多架构清单列表。此外,还有架构特定标签(如v0.5.0-amd64)对应直接的镜像清单。两种类型的镜像均通过Notary签名。
支持的架构及对应镜像后缀:
linux/amd64 → -amd64linux/arm64 → -arm64linux/arm/v7 → -arm7true值)或删除ServiceAccount时,不会自动删除配置。欢迎提交任何Issue或PR,包括拼写错误或开放性问题。
您可以使用以下命令拉取该镜像。请将 <标签> 替换为具体的标签版本。如需查看所有可用标签版本,请访问 标签列表页面。

来自真实用户的反馈,见证轩辕镜像的优质服务