讲师中心 微信公众号
AI工具推荐 视频效率加速

Docker 仓库认证怎么在 Kubernetes 节点中配置拉取私有镜像的密钥

千辰吖_3684

千辰吖_3684

发布时间:2026-10-09 09:47:09

|

427人浏览过

|

来源于php中文网

原创

Kubernetes节点不直接配置认证,而是通过容器运行时预置认证和Kubernetes Secret+imagePullSecrets两种机制协同实现私有镜像拉取;前者在宿主机级配置docker或containerd的config.json,后者为原生推荐方案,将凭据存为集群资源并绑定到Pod或ServiceAccount。
Kubernetes 节点本身不直接“配置认证”,而是通过两种协同机制让 Pod 能拉取私有镜像:**节点上的容器运行时(Docker 或 containerd)需能访问仓库**,**Kubernetes 层面需提供合法凭据供调度器和 kubelet 使用**。二者缺一不可,但侧重点不同。 下面分两个关键路径说明如何在节点层面支撑私有镜像拉取:

1. 容器运行时预置认证(宿主机级)

这是最底层的保障——确保每个 worker 节点上的 docker 或 containerd 本身知道怎么登录你的私有仓库。

操作本质是把 ~/.docker/config.json(含 base64 编码的 username:password)放到每个节点的指定位置:

  • 对 Docker:复制到 /root/.docker/config.json(kubelet 默认以 root 运行,读该路径)
  • 对 containerd:需额外配置 plugins."io.containerd.grpc.v1.cri".registry.configs 段落,或使用 auths 映射到 /etc/containerd/config.toml

典型做法(Docker):

docker login https://my-registry.example.com -u admin -p 'xxx'<br>scp /root/.docker/config.json node01:/root/.docker/config.json<br>systemctl restart docker

⚠️ 注意:该方式跳过 Kubernetes Secret 管理,适合开发/单集群测试;但凭据明文落盘、无法轮换、不审计,**生产环境不推荐单独使用**。

Kubernetes Network Policy Generator
Kubernetes Network Policy Generator

使用加权评分卡在12项标准上评估和比较隐私解决方案供应商。适用于选择隐私管理软件、比较数据保护方案等场景。

下载

2. Kubernetes Secret + imagePullSecrets(推荐主线)

这才是 Kubernetes 原生、安全、可审计的方案。它不依赖节点本地配置,而是把凭证存为集群资源,并显式绑定到工作负载。

分三步走:

  • 创建 Secret:
    kubectl create secret docker-registry regcred \<br>  --docker-server=https://my-registry.example.com \<br>  --docker-username=admin \<br>  --docker-password=xxx \<br>  --docker-email=user@example.com
  • 绑定到 Pod 或 ServiceAccount:
    – 单个 Pod:spec.imagePullSecrets: [{name: regcred}]
    – 全局生效(更常用):kubectl patch serviceaccount default -p '{"imagePullSecrets": [{"name": "regcred"}]}'
  • 验证是否生效:
    部署一个引用私有镜像的 Pod,检查事件:kubectl describe pod xxx | grep -A5 Events。不再出现 ErrImagePull 或 ImagePullBackOff 即成功。

3. 补充要点:避免常见坑

即使 Secret 创建正确,仍可能失败,需核对:

  • Registry 地址必须完全一致:Secret 中的 --docker-server 必须和镜像 tag 前缀严格匹配(如 https://harbor.example.com vs harbor.example.com,协议和端口都不能少)
  • 命名空间要对齐:Secret 和 Pod 必须在同一 namespace,除非用 ServiceAccount 绑定并确保该 SA 被 Pod 引用
  • 时间同步很重要:若用 token 或短期凭证(如 ECR 登录令牌),节点系统时间偏差 >5 分钟会导致认证拒绝
  • 非 HTTPS 仓库需额外声明:Docker daemon 需在 /etc/docker/daemon.json 加 "insecure-registries": ["my-registry.example.com:5000"] 并重启

热门AI工具

更多
UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

咔片AIPPT

一款在线AI演示文稿制作工具,可根据主题和内容需求辅助生成PPT结构与页面,提高演示材料制作效率。

LibLibAI
LibLibAI Hot

一款AI视频创作工具,主要用于国内领先的AI创意平台,以海量模型、低门槛操作与“创作-分享-商业化”生态,让小白与专业创作者都能高效实现图文乃至视频创意表达,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

相关专题

更多
k8s和docker区别
k8s和docker区别

k8s和docker区别有抽象层次不同、管理范围不同、功能不同、应用程序生命周期管理不同、缩放能力不同、高可用性等等区别。本专题为大家提供k8s和docker区别相关的各种文章、以及下载和课程。

705

2023.07.24

docker进入容器的方法有哪些
docker进入容器的方法有哪些

docker进入容器的方法:1. Docker exec;2. Docker attach;3. Docker run --interactive --tty;4. Docker ps -a;5. 使用 Docker Compose。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

5079

2024.04.08

docker容器无法访问外部网络怎么办
docker容器无法访问外部网络怎么办

docker 容器无法访问外部网络的原因和解决方法:配置 nat 端口映射以将容器端口映射到主机端口。根据主机兼容性选择正确的网络驱动(如 host 或 overlay)。允许容器端口通过主机的防火墙。配置容器的正确 dns 服务器。选择正确的容器网络模式。排除主机网络问题,如防火墙或连接问题。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

6037

2024.04.08

docker镜像有什么用
docker镜像有什么用

docker 镜像是预构建的软件组件,用途广泛,包括:应用程序部署:简化部署,提高移植性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2293

2024.04.08

Docker容器化部署与DevOps实践
Docker容器化部署与DevOps实践

本专题面向后端与运维开发者,系统讲解 Docker 容器化技术在实际项目中的应用。内容涵盖 Docker 镜像构建、容器运行机制、Docker Compose 多服务编排,以及在 DevOps 流程中的持续集成与持续部署实践。通过真实场景演示,帮助开发者实现应用的快速部署、环境一致性与运维自动化。

239

2026.02.11

Docker 容器部署
Docker 容器部署

本专题整合了Docker容器部署相关内容,阅读专题下面的文章了解更多详细操作教程。

431

2026.03.31

Java容器化部署与Docker实践教程合集
Java容器化部署与Docker实践教程合集

聚焦 Java 应用的容器化与云原生部署,讲解 Dockerfile 编写规范与 Java 应用镜像构建、多阶段构建(Multi-stage Build)减小镜像体积、Jib / Buildpacks 免 Dockerfile 镜像构建方案、JVM 容器感知参数(-XX:MaxRAMPercentage)配置、Docker Compose 编排多服务(应用 + MySQL + Redis)、容器健康检查与资源限制、Kubernetes

400

2026.05.11

Go Docker与容器化部署教程合集
Go Docker与容器化部署教程合集

聚焦 Go 应用的容器化部署优势与实践,讲解 Go 静态编译特性(CGO_ENABLED=0)与 scratch / distroless 极小基础镜像构建、多阶段 Dockerfile 编写规范、交叉编译生成目标平台二进制、镜像安全扫描(Trivy)与漏洞修复、Docker Compose 本地编排开发环境、Kubernetes Deployment / Service / ConfigMap 部署 Go 服务、健康检查(Livene

285

2026.05.15

C++运算符基础入门
C++运算符基础入门

本专题详细讲解了C++运算符的类型、语法与使用方法,涵盖算术运算符、关系运算符、逻辑运算符、位运算符、赋值运算符、条件运算符及其他特殊运算符,并通过代码示例解析优先级与结合性。

0

2026.10.09

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpMyAdmin 安装文档
phpMyAdmin 安装文档

共0课时 | 0人学习

Docker 官方文档
Docker 官方文档

共0课时 | 0人学习

宝塔 Docker 模块使用手册
宝塔 Docker 模块使用手册

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn