
rancher/storage-secrets本镜像为 Docker 卷驱动(Volume Driver),专为 Rancher 平台的 Secrets 功能设计,用于在容器中安全挂载和访问 Rancher 管理的敏感信息(如密码、API 密钥、证书等)。通过该驱动,容器可通过 Docker 卷的方式透明地获取 Rancher Secrets 中存储的密钥,无需直接暴露密钥内容到镜像或容器配置中。
Rancher Secrets 原生集成
与 Rancher Secrets 功能深度集成,支持直接引用 Rancher 中创建的 Secrets 资源,无需额外配置密钥同步机制。
安全挂载控制
0400,仅容器内 root 用户可读),符合最小权限原则动态更新支持
当 Rancher Secrets 中的密钥内容更新后,驱动可自动同步最新密钥至已挂载的卷,容器无需重启即可访问更新后的密钥(需驱动支持动态刷新机制)。
多容器共享
同一密钥卷可被多个容器挂载,实现密钥在多实例应用中的共享,同时保持权限隔离。
db-password、api-token)通常,Rancher 平台会自动部署该驱动(若未部署,可通过 Rancher 应用商店或手动安装驱动插件)。验证驱动是否安装:
bashdocker info | grep "Volume Drivers" # 应包含 "rancher-secrets" 驱动
使用 docker volume create 命令创建关联 Rancher Secrets 的卷,需指定驱动为 rancher-secrets,并通过 driver_opts 配置 Secrets 名称、挂载路径等参数。
命令示例:
bashdocker volume create \ --driver rancher-secrets \ --opt secrets=db-password,api-token # 逗号分隔多个 Rancher Secrets 名称 \ --opt file-mode=0400 \ # 密钥文件权限(默认 0400,仅 root 可读) \ --opt dir-mode=0700 \ # 挂载目录权限(默认 0700) \ my-secret-volume # 卷名称
参数说明:
| 参数键 | 类型 | 描述 | 默认值 |
|---|---|---|---|
secrets | string | Rancher Secrets 名称(逗号分隔多个) | 无(必填) |
file-mode | octal | 密钥文件权限(如 0400、0600) | 0400 |
dir-mode | octal | 挂载目录权限(如 0700、0750) | 0700 |
mount-path | string | 容器内挂载路径(通过 docker run -v 覆盖) | /secrets |
创建容器时,通过 -v 参数挂载已创建的密钥卷,容器即可在指定路径访问密钥文件(文件名与 Rancher Secrets 名称一致)。
Docker Run 示例:
bashdocker run -d \ --name my-app \ -v my-secret-volume:/app/secrets:ro # 挂载卷至 /app/secrets,只读模式 \ my-app-image # 业务镜像
容器内密钥访问:
挂载后,容器内 /app/secrets 目录下会生成与 Rancher Secrets 同名的文件,内容为密钥值:
bash# 容器内执行 cat /app/secrets/db-password # 输出 Rancher Secrets "db-password" 的值 cat /app/secrets/api-token # 输出 Rancher Secrets "api-token" 的值
在 docker-compose.yml 中定义使用该驱动的卷,并挂载至服务:
yamlversion: '3.8' volumes: my-secret-volume: driver: rancher-secrets driver_opts: secrets: "db-password,api-token" # 关联的 Rancher Secrets 名称 file-mode: "0400" dir-mode: "0700" services: app: image: my-app-image volumes: - my-secret-volume:/app/secrets:ro # 只读挂载密钥卷 restart: always
0400(仅 root 可读),建议容器内以非 root 用户运行时,通过 file-mode 调整权限(如 0440),并确保用户组权限匹配。SIGHUP)或轮询机制重新读取文件以获取最新值。

manifest unknown 错误
TLS 证书验证失败
DNS 解析超时
410 错误:版本过低
402 错误:流量耗尽
身份认证失败错误
429 限流错误
凭证保存错误
来自真实用户的反馈,见证轩辕镜像的优质服务