Docker Compose 通过 user、cap_drop、read_only、tmpfs 和 security_opt 等字段实现安全上下文等效配置:指定 UID/GID 运行非 root 用户,禁用 ALL 能力并按需添加,启用只读根文件系统及 tmpfs 临时目录,结合 seccomp/AppArmor 策略拦截危险调用,配合资源限制与网络隔离,全面提升容器运行时安全性。
在 docker-compose.yml 中配置安全上下文(Security Context),核心是限制容器运行时权限、隔离进程空间、控制文件系统访问,从而提升服务间和宿主机间的隔离强度。Docker Compose 本身不直接支持 Kubernetes 风格的 securityContext 字段,但可通过底层 Docker 引擎能力,结合 cap_add、read_only、user、tmpfs 和 seccomp 等字段实现等效效果。
避免容器以 root 身份运行是最基础的安全隔离措施。通过 user 指定 UID/GID,可防止容器内进程获得宿主机 root 权限:
appuser:1001)并设为默认用户user: "1001:1001"
runAsGroup 类似效果需靠组 ID 显式指定,不能仅靠名称(因容器内 /etc/group 不共享宿主机)Docker 默认赋予容器部分 Linux 能力(capabilities),应按需裁剪:
cap_drop: ["ALL"]
NET_BIND_SERVICE):cap_add: ["NET_BIND_SERVICE"]
privileged: false(确保不出现 privileged: true)限制容器对文件系统的写入,可防止恶意修改或敏感数据落盘:
read_only: true
tmpfs:tmpfs: ["/run", "/tmp", "/var/log"]
volumes: 挂载宿主机敏感目录(如 /etc、/root)通过系统级策略拦截危险系统调用,强化运行时隔离:
security_opt: ["seccomp:/path/on/host/seccomp.json"]
security_opt: ["apparmor:my-profile"]
防止容器逃逸或资源耗尽影响其他服务:
mem_limit: "512m"、cpus: "0.5"
pid: "container:other-service" 应避免,除非明确需要;默认各容器独立 PID 空间已足够隔离network_mode: host 或 network_mode: container:,坚持用自定义 bridge 网络保障网络隔离