如何在Docker中以指定非root用户身份启动Shell?
以指定非root用户启动Docker容器Shell的几种方法
这问题我日常开发中经常碰到,毕竟用root操作容器里的项目目录容易搞乱权限,给你几个靠谱的解决办法,适配你已经配置好Dockerfile和挂载目录的场景:
1. 启动容器时直接指定用户
如果是刚启动容器,直接在docker run命令里加--user参数就行,比如你Dockerfile里创建的非root用户叫devuser,那命令就是:
docker run -it --user devuser -v /host/project/path:/container/project/path your-image-name /bin/bash
要是怕容器里的用户名和主机用户不对应导致挂载目录权限问题,还可以直接用主机用户的UID和GID来指定,这样容器里的用户和主机用户权限完全匹配:
docker run -it --user $(id -u):$(id -g) -v /host/project/path:/container/project/path your-image-name /bin/bash
$(id -u)会自动获取当前主机用户的UID,$(id -g)获取GID,完美解决挂载目录的读写权限问题。
2. 进入已运行的容器时指定用户
如果容器已经在运行了,不想重启,用docker exec的时候同样加--user参数就行:
docker exec -it --user devuser your-running-container-name /bin/bash
临时需要root权限的话,把devuser换成root就能切回去,很灵活。
3. 让容器默认以非root用户启动
如果想每次启动容器都默认用非root用户,直接在你的Dockerfile末尾加上USER指令,指定你创建的用户:
# 假设你已经创建了devuser用户 RUN useradd -m devuser USER devuser
这样之后docker run或者docker exec的时候,默认就是devuser身份了,除非你手动加--user root切换回去。
额外注意事项
- 确保你在Dockerfile里给非root用户配置了必要的环境变量(比如PATH),不然可能找不到composer、npm这些命令;
- 如果挂载目录后出现权限不足,检查容器用户的UID/GID和主机目录的所有者UID/GID是否一致,用上面说的
--user $(id -u):$(id -g)启动容器基本能解决这个问题。
内容的提问来源于stack exchange,提问作者Dimitrios Desyllas
相关产品推荐
相关产品推荐

