You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Docker构建时应用无法从GitHub Action获取secrets问题求助

问题根源梳理

  1. GitHub Action中docker/build-push-action的secrets语法错误,多余的双引号会被识别为值的一部分,导致secrets id匹配失败,所以/run/secrets目录下没有生成对应文件
  2. Dockerfile中RUN指令存在语法错误,末尾多余的&&会导致指令执行异常
  3. 核心逻辑错误:RUN指令中export的环境变量仅在当前RUN命令的临时执行上下文生效,不会持久化到镜像层,也不可能在容器运行时被读取到。Docker构建时secrets的设计定位是仅给构建过程提供临时涉密信息,不会进入最终镜像,天生不适合用来传递运行时需要的环境变量。

解决步骤

第一步 修正Action配置

移除secrets值外的多余双引号,配置修改为:

# Build and push Docker image with Buildx (don't push on PR)
- name: Build and push Docker image
  uses: docker/build-push-action@ad44023a93711e3deb337508980b4b5e9bcdc5dc
  with:
    context: .
    push: ${{ github.event_name != 'pull_request' }}
    tags: ${{ steps.meta.outputs.tags }}
    labels: ${{ steps.meta.outputs.labels }}
    secrets: |
      AUTHORITY=${{ secrets.AUTHORITY }}
      CLIENTID=${{ secrets.CLIENTID }}

第二步 根据使用场景选择对应方案

场景1:AUTHORITY、CLIENTID不属于高敏感信息,允许出现在镜像配置中

直接用构建参数传递,无需用构建secrets:

  1. 在Action配置中添加build-args参数:
with:
  # 其他原有配置保持不变
  build-args: |
    AUTHORITY=${{ secrets.AUTHORITY }}
    CLIENTID=${{ secrets.CLIENTID }}
  1. 修改Dockerfile,用ARG接收参数后赋值给持久化的ENV变量:
# Build runtime image
FROM mcr.microsoft.com/dotnet/aspnet:5.0
ARG AUTHORITY
ARG CLIENTID
ENV AUTHORITY=${AUTHORITY}
ENV CLIENTID=${CLIENTID}
WORKDIR /ProjectName/App

这种方式下两个变量会作为镜像的环境变量持久化,容器运行时可以直接读取到。

场景2:AUTHORITY、CLIENTID属于高敏感信息,不允许出现在镜像层中

不要在构建阶段传递这两个值,改为容器运行时注入:

  • 本地运行时用docker run -e AUTHORITY=xxx -e CLIENTID=xxx 镜像名启动
  • 线上部署时通过对应平台的涉密配置能力注入即可。
    这种方式下敏感信息不会进入镜像,安全性更高,也是生产环境的标准实践。

补充说明

你当前的Startup.cs读取代码本身没有问题,只要运行时环境中存在对应变量,Configuration就可以正常读取到,待前面的环境变量注入问题解决后即可正常运行。

内容的提问来源于stack exchange,提问作者Tony Arntsen

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.29 20:09:02