You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Docker in Docker场景下Github Actions自托管运行器非root运行Docker权限问题

问题根因

你遇到的权限报错核心原因是容器内部docker组的GID与宿主机docker.sock的所属组GID不匹配:

  • 你挂载进容器的/var/run/docker.sock是宿主机Docker daemon的套接字文件,它的所属组GID是宿主机docker组的ID
  • 容器内部安装Docker时生成的docker组GID和宿主机的GID默认不一致,因此即使你把nonroot用户加入了容器内的docker组,依然没有权限访问挂载进来的套接字文件。

另外你的Dockerfile存在逻辑问题:你先创建了docker用户(默认生成同名docker组),之后才安装Docker生成Docker daemon对应的docker组,两个组的GID并不相同,你把nonroot加入的是你手动创建的docker用户同名组,不是Docker daemon对应的权限组。

可行解决方案

方案1:启动容器时指定附加组(无需修改镜像,本地测试首选)

  1. 先在宿主机执行命令查询docker组的GID:
    getent group docker | cut -d: -f3
  2. 启动容器时添加--group-add参数,把查询到的GID加到启动用户的附加组中,假设查询到的GID是997,启动命令改为:
    docker run -v /var/run/docker.sock:/var/run/docker.sock --group-add 997 -it srunner
    启动后即可直接用nonroot用户执行Docker命令。

方案2:镜像内置启动适配脚本(K8s部署生产场景首选)

这种方案可以自动适配任意宿主机的docker组GID,无需提前查询:

  1. 编写启动脚本start.sh:
#!/bin/bash
# 获取挂载进来的docker.sock的GID
DOCKER_GID=$(stat -c '%g' /var/run/docker.sock)
# 调整容器内docker组的GID和宿主机一致
groupmod -g $DOCKER_GID docker
# 切换到nonroot用户执行后续命令
exec su nonroot -c "$*"
  1. 修改Dockerfile,将上述脚本加入镜像,调整用户创建顺序:
FROM ubuntu:18.04

ARG RUNNER_VERSION="2.283.1"

RUN apt-get update -y && apt-get upgrade -y \
    && apt-get install -y curl jq build-essential libssl-dev apt-transport-https ca-certificates curl software-properties-common \
    # 先安装Docker,生成对应docker组
    && curl -fsSL https://download.docker.com/linux/ubuntu/gpg | apt-key add - \
    && add-apt-repository "deb [arch=amd64] https://download.docker.com/linux/ubuntu bionic stable" \
    && apt update \
    && apt install docker-ce -y \
    # 再创建nonroot用户,加入docker组
    && useradd -r -m -g docker nonroot

ENV TINI_VERSION v0.19.0
ADD https://github.com/krallin/tini/releases/download/${TINI_VERSION}/tini /tini
RUN chmod +x /tini

# 复制启动脚本并赋予权限
COPY start.sh /start.sh
RUN chmod +x /start.sh

ENTRYPOINT ["/tini", "--", "/start.sh"]
CMD ["/bin/bash"]
  1. 启动容器时不需要额外参数,直接使用原命令即可:
    docker run -v /var/run/docker.sock:/var/run/docker.sock -it srunner
    启动时会自动调整组权限再切换到nonroot用户运行,全程没有多余权限泄露。

方案3:临时调试方案(不推荐生产使用)

如果仅做本地临时测试,可以进入容器后切换到root用户,直接修改docker.sock的权限:
chmod 666 /var/run/docker.sock
该方案风险较高,会让所有用户都能访问Docker daemon,仅限调试使用。

内容的提问来源于stack exchange,提问作者Sunil

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.02 23:12:00