专属
文档
插件
助手
邀请
顶部
快速返回页面顶部
收起
收起工具栏
轩辕镜像 官方专业版
轩辕镜像
专业版
轩辕镜像 官方专业版
轩辕镜像
专业版
首页个人中心搜索镜像

交易
充值流量我的订单

文档

工具

功能
提交工单页面收录

帮助
轩辕镜像免费版

其他
关于我们网站地图
热门搜索:
samson_secret_puller

zendesk/samson_secret_puller

zendesk

Kubernetes的init容器,用于将密钥发布到容器化应用,无需使用不安全的环境变量,支持从Vault获取密钥并存储在磁盘供应用读取。

下载次数: 0状态:社区镜像维护者:zendesk仓库类型:镜像最近更新:1 年前
让 AI 帮你使用轩辕镜像? · 展开查看说明

如果你使用 DeepSeek、元宝 AI、Copilot、ChatGPT 等 AI 工具,协助配置轩辕镜像、编写 docker pull 命令、修改 Docker Compose 镜像地址、配置镜像加速、排查镜像拉取失败、分析报错日志等问题,请先让 AI 阅读并遵守轩辕镜像的规则文档。

只需在 AI 对话中先发送下面这句话即可:

请先完整阅读并严格遵守以下文档中的全部规则与要求:

https://xuanyuan.cloud/agents.md

在未充分阅读并理解该文档前,不要生成任何命令、配置、修改建议、故障排查方案或技术回答。后续所有输出都必须严格以该文档中的规范为最高优先级执行。

查看 agents.md 用法指南与完整示范。国内用户首推 元宝 AI、DeepSeek 的深度思考模式,不推荐豆包 AI;Cursor 等编辑器可在对话 @ 该链接,或加入 User Rules。 若 AI 无法访问外链,可 打开说明文档 复制全文粘贴。文档会随站点更新,复制内容可能过期,建议定期检查。

中文简介
标签列表
镜像标签列表与下载命令
使用轩辕镜像,把时间还给真正重要的事。
点击查看

Secret puller

镜像概述和主要用途

Secret puller是一个在Kubernetes init容器中运行的应用,用于向容器化应用发布密钥,无需使用不安全的进程环境变量(不安全原因)。该工具适用于https://github.com/zendesk/samson%EF%BC%8C%E5%B9%B6%E6%8F%90%E4%BE%9B%E5%A4%9A%E7%A7%8D%E8%AF%AD%E8%A8%80%E7%9A%84%E5%BA%93%EF%BC%8C%E4%BB%A5%E4%BE%BF%E5%BA%94%E7%94%A8%E4%BB%8E%E7%A3%81%E7%9B%98%E8%AF%BB%E5%8F%96%E8%BF%99%E4%BA%9B%E5%AF%86%E9%92%A5%E3%80%82

环境变量

init容器支持以下环境变量配置:

VAULT_ADDR: 必填,Vault的URL
VAULT_AUTH_FILE: 可选,磁盘上挂载的Vault令牌/PEM文件路径,默认'/vault-auth/authsecret'
VAULT_AUTH_TYPE: 可选,认证类型,默认'token'
VAULT_AUTH_PATH: 可选,自定义Vault认证路径,默认$VAULT_AUTH_TYPE
VAULT_AUTH_ROLE: 可选,Vault登录时使用的角色(当VAULT_AUTH_TYPE=kubernetes时必填)
VAULT_TLS_VERIFY: 可选,与Vault通信时是否验证SSL,默认false
VAULT_KV_V2: 可选,是否为Vault KV v2,默认false
VAULT_MOUNT: 可选,使用的挂载点,默认"secret"
VAULT_PREFIX: 可选,使用的前缀,默认"apps"
SIDECAR_SECRET_PATH: 可选,密钥在磁盘上的存储路径,默认'/secrets'
SECRET_ANNOTATIONS: 可选,读取注解的位置,默认'/secretkeys/annotations'
SERVICEACCOUNT_DIR: 可选,ServiceAccount的路径,默认'/var/run/secrets/kubernetes.io/serviceaccount/'
POD_IP: 可选,Kubernetes Pod的IP地址
POD_HOSTNAME: 可选,Kubernetes Pod的主机名
LOG_LEVEL: 可选,日志级别,默认"info";调试时设为"debug"

注:仓库中的密钥仅用于测试。

示例配置:

  • kubernetes/vault-auth-secret.yml
  • kubernetes/vault-auth-token.yml

支持的认证类型

VAULT_AUTH_TYPE=token(默认)

VAULT_AUTH_FILE指定的文件路径将被读取,并直接用作Vault令牌。令牌通过Vault的lookup-self API进行验证。

VAULT_AUTH_TYPE=cert

VAULT_AUTH_FILE指定的文件路径将被读取,并用作X509证书,通过Vault的TLS Certificate Auth后端进行认证。

如果后端挂载路径不是/auth/cert,可通过VAULT_AUTH_PATH环境变量自定义。

VAULT_AUTH_TYPE=kubernetes

使用挂载到init容器中的Kubernetes ServiceAccount,通过Vault的Kubernetes Auth后端进行认证。登录使用的角色通过VAULT_AUTH_ROLE设置。

如果后端挂载路径不是/auth/kubernetes,可通过VAULT_AUTH_PATH环境变量自定义。

示例工作流

Init容器读取注解secret/BAR=foo/bar/baz/foo,并在SIDECAR_SECRET_PATH路径下生成名为BAR的文件,文件内容为从Vault读取secret/apps/foo/bar/baz/foo的结果(目前secret/apps前缀为硬编码)。

在宿主应用中,可通过samson_secret_puller gem加载密钥:

ruby
gem 'samson_secret_puller'

require 'samson_secret_puller'

SamsonSecretPuller.replace_ENV!

# 从/secrets/FOO读取,若不存在则回退到原ENV['FOO']
ENV['FOO']

PKI工作流示例

Init容器读取以pki/开头的注解。PKI注解格式为pki/{name}={vault_path}?{parameters}。

注解键中的“name”用于输出文件的路径;注解值包含用于请求证书签发的Vault URI路径,注解值中的URL风格路径参数将转换为签发证书请求的 payload。

例如:init容器读取注解pki/example.com=pki/issue/example-com?common_name=example.com,并在${SIDECAR_SECRET_PATH}/pki/example.com目录下生成证书文件。注解值中的URL风格参数(common_name=example.com)将被编组为Vault的Generate Certificate请求的payload(详见该文档的可能参数)。

根据PKI后端配置,以下文件将生成在SIDECAR_SECRET_PATH目录下:

${SIDECAR_SECRET_PATH}/pki/example.com/certificate.pem
${SIDECAR_SECRET_PATH}/pki/example.com/private_key.pem
${SIDECAR_SECRET_PATH}/pki/example.com/issuing_ca.pem
${SIDECAR_SECRET_PATH}/pki/example.com/chain_ca.pem
${SIDECAR_SECRET_PATH}/pki/example.com/serial_number
${SIDECAR_SECRET_PATH}/pki/example.com/private_key_type
${SIDECAR_SECRET_PATH}/pki/example.com/expiration

特殊注解参数:

  • ?pod_hostname_as_cn=true:将Pod主机名设为通用名称,覆盖common_name参数(若提供)
  • ?pod_hostname_as_san=true:将Pod主机名包含为主题备用名称
  • ?pod_ip_as_san=true:将Pod IP包含为主题备用名称

调试

  • 使用专用Pod在集群内调试,详见[kubernetes/debug.yml]
  • 容器内无bash,使用sh
  • 设置环境变量LOG_LEVEL=debug获取调试日志

测试

bash
bundle && bundle exec rake

发布到https://hub.docker.com/r/zendesk/samson_secret_puller/

  • 合并PR后,docker pull zendesk/samson_secret_puller可获取最新镜像
  • 分支镜像:使用rake build构建后,手动标记并推送
  • 对于Zendesk内部:https://github.com/zendesk/zendesk_samson_secret_puller%E6%8B%89%E5%8F%96%E6%9C%80%E6%96%B0%E9%95%9C%E5%83%8F%E5%B9%B6%E6%8E%A8%E9%80%81%E5%A4%9A%E6%9E%B6%E6%9E%84%E9%95%9C%E5%83%8F%E5%88%B0GCR

Ruby Gem

详见gem Readme.md

Elixir

详见elixir README.md

镜像拉取方式

您可以使用以下命令拉取该镜像。请将 <标签> 替换为具体的标签版本。如需查看所有可用标签版本,请访问 标签列表页面。

轩辕镜像加速拉取命令点我查看更多 samson_secret_puller 镜像标签

docker pull docker.xuanyuan.run/zendesk/samson_secret_puller:<标签>

使用方法:

  • 登录认证方式
  • 免认证方式

DockerHub 原生拉取命令

docker pull zendesk/samson_secret_puller:<标签>

轩辕镜像配置手册

按平台快速找到配置文档

Docker

登录仓库拉取

登录认证 · 私有仓库

专属域名拉取

免登录 · 高速拉取

Linux

Docker 镜像配置

Windows / Mac

Docker Desktop 配置

MacOS OrbStack

OrbStack 容器

Docker Compose

Compose 项目配置

NAS

群晖

Synology 配置

飞牛

fnOS 镜像配置

绿联

绿联 NAS

威联通

QNAP 配置

极空间

极空间 NAS

企业仓库

其他仓库

ghcr · Quay · nvcr

Harbor 镜像源

Proxy Repository 对接

Portainer 镜像源

Registries 配置

Nexus 镜像源

Docker Proxy 缓存

开发工具

Dev Containers

VS Code 开发容器

Podman

Podman 配置指南

Singularity / Apptainer

HPC 科学计算容器

Kubernetes

K8s Containerd

Kubernetes · Containerd

K3s

轻量级集群

面板 / 网络

爱快路由

iKuai 镜像加速

宝塔面板

一键配置镜像源

AI

用 AI 使用轩辕镜像

agents.md · AI 对话 · 提示词

一键安装

一键安装 Docker

Linux Docker 一键安装

需要其他帮助?请查看我们的 常见问题Docker 镜像访问常见问题解答 或 提交工单

镜像拉取常见问题

功能

免费版与专业版区别

功能对比 · 版本选择

支持的镜像仓库

Docker Hub · GCR · GHCR

新手拉取配置

登录 · 专属域名 · 配置

docker search 限制

专属域名 · Hub 搜索

不支持 push

仅支持 pull · 不支持

拉取速度原因

带宽 · 缓存 · 冷热镜像

错误码

402 与流量用尽

402 · 流量包 · 充值

401 认证失败

401 · docker login

manifest unknown

标签错误 · 镜像不存在

410 Gone 排查

410 · Docker 升级

429 限流

免费版 · 请求频率

其他报错

DNS 超时

DNS 解析 · 网络超时

TLS 证书失败

no matching manifest(架构)

账号

失败是否计费

manifest · blob · 计费

申请开发票(企业 / 个人)

企业 · 个人 · 工单

修改登录密码

网站 · 仓库 · 重置

注销账户

工单 · 数据 · 注销

原理

mirrors 不生效

daemon.json · 重启

去掉域名前缀

docker tag · 重命名

指定架构拉取

ARM64 · AMD64 · 多架构

latest 与「最新」

digest · 版本号 · 标签

查看全部问题→

用户好评

来自真实用户的反馈,见证轩辕镜像的优质服务

用户头像

oldzhang

运维工程师

Linux服务器

5

"Docker访问体验非常流畅,大镜像也能快速完成下载。"

轩辕镜像
镜像详情
...
zendesk/samson_secret_puller
教程轩辕镜像功能与使用教程
定价查看流量套餐与价格
热门查看热门 Docker 镜像推荐
博客Docker 镜像公告与技术博客
官方公众号:源码跳动|官方技术交流群:831623681
官方公众号:源码跳动|官方技术交流群:|问题咨询请:提交工单
商务合作:点击复制邮箱
©2024-2026 源码跳动
商务合作:点击复制邮箱Copyright © 2024-2026 杭州源码跳动科技有限公司. All rights reserved.

更多 samson_secret_puller 镜像推荐

zendesk/maxwell logo

zendesk/maxwell

zendesk
Maxwell's daemon(麦克斯韦的恶魔)是一个MySQL到JSON的Kafka生产者,它可捕获MySQL数据库中的变更数据(如插入、更新、删除操作),将其转换为JSON格式后发送至Kafka消息队列,适用于数据同步、实时数据处理、流数据分析等场景,官方网站为[]
23 次收藏1000万+ 次下载
11 个月前更新
zendesk/samson logo

zendesk/samson

zendesk
用于部署的Web界面,支持查看项目状态、监控实时部署过程及历史部署记录,提供项目和阶段管理的部署工作流,目前处于维护模式(仅修复bug,不添加新功能)。
13 次收藏100万+ 次下载
4 个月前更新
zendesk/statsd-logger logo

zendesk/statsd-logger

zendesk
暂无描述
10万+ 次下载
4 年前更新
zendesk/consul logo

zendesk/consul

zendesk
Zendesk定制的HashiCorp Consul Docker镜像,基于Glider Labs源码构建,版本标签与Consul发行版对应,确保部署可重现性。
1 次收藏290 次下载
10 年前更新

查看更多 samson_secret_puller 相关镜像