GCP Container-Optimized OS中可持久化可执行文件应存放在什么位置?
Container-Optimized OS 可执行卷挂载方案解答
- 可存放需要执行权限的持久化卷的系统允许路径为
/var/lib/下的google、docker、toolbox三个子目录,其余路径(包括主目录、/tmp等)默认以noexec参数挂载,禁止从该路径下执行任何文件,这是COS默认的安全设计规则。 - 将可持久化可执行文件存放在上述路径不会出现问题,注意遵循以下使用规则即可:
- 容器挂载卷优先选择
/var/lib/docker/下的自定义子目录,该路径为Docker运行时默认存储根目录,权限逻辑和容器运行适配,且该路径属于用户数据分区,不会被COS的系统自动更新覆盖,数据持久化有保障。 - 不要修改
/var/lib/google目录下的默认文件,避免影响GCP内置的运维、监控组件正常运行。 - 若通过toolbox工具运行程序,可将可执行文件存放至
/var/lib/toolbox/下的自定义子目录。
- 容器挂载卷优先选择
- 不需要盲目切换到Ubuntu等通用操作系统:
- 若你的业务仅为运行容器负载,使用COS的收益更高,其精简镜像、内置容器运行时、自动安全更新的特性能大幅降低运维成本,仅需按规则挂载卷即可满足需求。
- 仅当你的场景需要频繁安装系统级依赖、运行大量非容器化的自定义服务时,再考虑切换至通用操作系统。
内容的提问来源于stack exchange,提问作者Gieted
相关产品推荐
相关产品推荐

