You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何安全地将密钥传入Docker镜像(Docker Compose场景)

安全传递密钥到Docker Compose部署的DRF应用

针对你的需求,这里有几个实用方案,无需依赖复杂平台,同时保证密钥不会暴露在Git仓库中:

方案1:服务器本地创建密钥文件(配合.gitignore)

这是最贴近你现有Compose Secrets配置的方式:

  • 在项目根目录的.gitignore中添加以下内容,确保密钥文件不会被提交到Git:
    my_django_secrets.txt
    .env
    
  • 在部署服务器上手动创建密钥文件并写入Django密钥:
    echo "your-django-secret-key-here" > my_django_secrets.txt
    
  • 给密钥文件设置严格权限,避免其他用户读取:
    chmod 600 my_django_secrets.txt
    
  • 保持你原来的Compose配置不变,启动时Compose会读取服务器本地的密钥文件并传递给容器。

方案2:用环境变量替代Secrets(贴合你之前的.env习惯)

如果你更习惯环境变量的方式,可以跳过密钥文件,直接通过以下两种方式传递:

方式A:本地.env文件

  • 创建.env文件,内容如下:
    DJANGO_SECRET_KEY=your-django-secret-key-here
    
  • 将.env加入.gitignore,避免提交到Git。
  • 修改Compose配置,从环境变量读取密钥:
    services:
      myapp:
        image: myapp:latest
        environment:
          - DJANGO_SECRET_KEY=${DJANGO_SECRET_KEY}
    
  • Docker Compose会自动加载当前目录的.env文件,容器内可直接获取该环境变量。

方式B:服务器终端直接设置环境变量

部署时先在服务器终端导出环境变量,再启动Compose:

export DJANGO_SECRET_KEY=your-django-secret-key-here
docker-compose up -d

这种方式无需创建本地文件,密钥仅存在于当前终端会话中。

方案3:Compose Secrets从环境变量读取(无文件)

如果你想保留Secrets的使用方式但不想创建密钥文件,可以让Compose直接从宿主机环境变量读取密钥:

services:
  myapp:
    image: myapp:latest
    secrets:
      - django_secret_key
secrets:
  django_secret_key:
    environment: DJANGO_SECRET_KEY

部署时先在服务器导出环境变量,再启动Compose,密钥会以Secrets形式挂载到容器的/run/secrets/django_secret_key路径下。

方案4:Docker Swarm Secrets(轻量级安全管理)

如果愿意尝试比K8s简单的Swarm模式,Swarm的Secrets会加密存储密钥,不会保存在宿主机文件中:

  1. 初始化单节点Swarm集群:
    docker swarm init
    
  2. 创建Swarm Secrets:
    echo "your-django-secret-key-here" | docker secret create django_secret_key -
    
  3. 修改Compose配置引用外部Secrets:
    services:
      myapp:
        image: myapp:latest
        secrets:
          - django_secret_key
    secrets:
      django_secret_key:
        external: true
    
  4. 用Swarm模式部署应用:
    docker stack deploy -c docker-compose.yml myapp
    

Django应用读取密钥示例

  • 使用Secrets(方案1、3、4)时,在settings.py中读取文件内容:
    with open('/run/secrets/django_secret_key') as f:
        SECRET_KEY = f.read().strip()
    
  • 使用环境变量(方案2)时,直接读取环境变量:
    import os
    SECRET_KEY = os.environ.get('DJANGO_SECRET_KEY')
    

内容的提问来源于stack exchange,提问作者TheCodingGolfer

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.26 19:52:39