Ubuntu как добавить пользователя в группу docker

Обновлено: 04.07.2024

Клиент Docker предназначен для облегчения управления приложениями внутри контейнеров. Так, он дает пользователю возможность отдельно запускать программы в процессах с изолированными ресурсами. Это напоминает работу в виртуальных машинах, однако контейнеры отличаются более низкой требовательностью к ресурсам, высокой портируемостью и большей зависимостью от операционной системы.

Процесс установки Docker

Чтобы выполнить запуск контейнера, понадобится иметь под рукой настроенный сервер с установленным дистрибутивом Linux. В операционной системе необходимо создать обычного пользователя (не root) и установить фаервол.

Работу с Docker рассмотрим на примере Ubuntu, который является одним из наиболее популярных дистрибутивов для сервера.

Заранее стоит отметить, что в репозитории Ubuntu не всегда предлагается последняя версия Docker. Поэтому этот сервис предпочтительнее устанавливать непосредственно из его официального репозитория. Соответственно, следует добавить в систему новый репозиторий, ввести ключ GPG для проверки действительности скачиваемой версии и лишь затем приступать к установке.

Как запустить Docker контейнер на Linux

Работа с командой Docker без прав суперпользователя

В дефолтных настройках предусмотрено, что для запуска Docker необходимо иметь права root-пользователя или пользователя из группы docker, создаваемой автоматически во время установки сервиса.

Если попробовать запустить в терминале Docker без этих прав или, не являясь пользователем группы docker, появится ситуация, когда не запускается контейнер.
Поэтому если нет желания постоянно набирать sudo перед запуском команды, стоит добавить своего пользователя в указанную выше группу:

Чтобы применить изменения, потребуется выйти с заново войти на сервер. Можно также воспользоваться этой командой:

Продолжить работу можно будет после ввода пароля пользователя. Проверить, что добавление пользователя прошло успешно, можно командой (пользователь sammy):

Как запустить Docker контейнер на Linux

При желании добавить выбранного пользователя в группу, можно указать его имя:

Последующие шаги предполагают, что пользователь уже добавил себя в группу docker. Если нет желания это делать, перед командами необходимо набирать sudo .

Как пользоваться командами Docker

С помощью команды docker можно пользоваться различными опциями, а также командами с аргументами. Ниже показан ее синтаксис:
docker [option] [command] [arguments]
Чтобы ознакомиться со всеми подкомандами, можно набрать следующее:

Как запустить Docker контейнер на Linux

Здесь показан список из Docker 18.

Можно получить информацию по использованию выбранной команды:

Как запустить Docker контейнер на Linux

Для получения полной информации по Docker потребуется ввести следующее:

Как запустить Docker контейнер на Linux

Как работать с образами Docker

Запуск контейнеров выполняется из образов. Изначально Docker берет образы в хабах Docker Hub (реестр образов, поддерживаемый разработчиком). Любой имеет возможность создавать и загружать собственные образы. Так что для большей части дистрибутивов и программ уже имеются необходимые образы в Docker Hub.

Приведенная ниже команда позволяет проверить, есть ли возможность получить доступ и скачивать образы в Docker Hub (на примере образа hello-world):

Этот вывод данных указывает, что Docker работает правильно:

Как запустить Docker контейнер на Linux

Сначала сервис не мог найти образ hello-world на локальной машине, из-за чего ему приходилось загрузить образ в хабе (репозитории по умолчанию). После его скачивания Docker создал отдельный контейнер из образа и уже затем запускал в нем программу контейнере.

Представленные в хабе образы можно найти при помощи команд docker и search. К примеру, найти образ Ubuntu можно следующим образом:

Как запустить Docker контейнер на Linux

Далее скрипт просмотрит содержимое хаба и покажет все образы, соответствующие заданным критериям. В предложенном примере результат будет примерно таков:

Строчка OK в столбце OFFICIAL говорит о том, что образ создан и его поддержка осуществляется компанией, ответственной за этот проект. Выбрав требуемый образ, его можно скачать на компьютер, используя подкоманду pull.

Загрузка официального образа Ubuntu на компьютер выполняется такой командой:

Как запустить Docker контейнер на Linux

По завершении операции отобразится такой результат:

Когда образ будет скачан, станет возможным выполнить запуск контейнера из образа при помощи команды run. На примере hello-world видно, что если после ввода run образ не был скачан, сначала клиент загрузит его и уже запустит контейнер с образом.

Чтобы посмотреть, какие образы были загружены на компьютер, используется команда:

Как запустить Docker контейнер на Linux

Результат будет похожим на следующий:

Ниже можно увидеть, что образы для запуска контейнеров можно менять и использовать при создании других образов. Причем последние можно загрузить в Docker Hub или другие репозитории. Далее будет рассмотрено более подробно, как работать с контейнерами.

Запуск контейнера Docker

Командная строка изменится, указывая на переход в контейнер, и будет выглядеть таким образом:

Как запустить Docker контейнер на Linux

Следует обратить внимание, что также отображается идентификатор контейнера. Здесь это 2c88170e5391. Он понадобится позже, чтобы сообщить клиенту, какой именно удалить контейнер.

После этого можно запустить любую команду в контейнере. К примеру, можно обновить базу данных пакетов. Для этого нет необходимости пользоваться командой sudo, поскольку работа ведется от имени пользователя с root-правами:

Как запустить Docker контейнер на Linux

Затем появится возможность установки приложений. Рассмотрим пример установки Node.js:

Как запустить Docker контейнер на Linux

Эта команда выполнит установку Node.js в контейнер, используя репозиторий Ubuntu. По завершении установки можно проверить, была ли она успешно выполнена:

Будет показан номер текущей версии Node.js:

Как запустить Docker контейнер на Linux

Проведенные изменения в контейнере распространяются только на него. Завершить работу с контейнером можно командой exit .

Команды для управления контейнерами

Со временем после работы с Docker на локальной машине соберется достаточное количество активных и неактивных контейнеров. Для просмотра запущенных контейнеров применяется команда:

Как запустить Docker контейнер на Linux

Система выведет примерные результаты:

В этой инструкции разбирался запуск двух контейнеров — с образов hello-world и ubuntu. Хотя сейчас они не активные, но уже расположены в системе. Для просмотра находящихся в системе контейнеров нужно запустить docker ps, добавив параметр -a:

Как запустить Docker контейнер на Linux

В терминале отобразится примерный вывод:

Для просмотра последних созданных контейнеров используется опция -l:

Как запустить Docker контейнер на Linux

Чтобы запустить остановленный контейнер, необходимо ввести docker start и далее указать идентификатор или имя контейнера. Так выглядит запуск контейнера 2c88170e5391:


Контейнер будет запущен и чтобы просмотреть его статус, используется команда docker ps :

Чтобы выключить активный контейнер, используется команда docker stop с последующим указанием его идентификатора или имени. Здесь уже потребуется воспользоваться именем, которое предоставил контейнеру Docker (peaceful_minsky):

Также может потребоваться перезапустить контейнер, не отключая его. Это можно сделать командой:

Отдельного внимания заслуживает запуск контейнера docker compose. Так, после смены настроек в файле docker-compose.yml (например, проброс порта) изменения не выполнятся автоматически. Вдобавок, команда restart также не поможет и потребуется выполнить пересборку контейнера, применив для этого команду build. Другими словами, он будет заново создан. Выполнить операцию можно следующей командой:

После чего отобразится похожий вывод:

Как запустить Docker контейнер на Linux

Потребуется пара секунд, чтобы перезапуск контейнера полностью завершился, хотя в действительности Docker осуществив намного больше операций. То есть, собрал новый образ, создал новый контейнер на его основе, остановил старый, запустил новый и удалил старый.

Когда контейнер уже не нужен для дальнейшей работы, его можно удалить, набрав в терминале docker rm с добавлением его имени или идентификатора. Для поиска этих данных, которые связаны с hello-world, вводится команда:

Как запустить Docker контейнер на Linux

После чего можно приступать к удалению контейнера.

Как запустить Docker контейнер на Linux

Помимо указанных выше команд из существующих контейнеров можно создавать образы для создания новых. Об этом речь пойдет далее.

Как сохранить изменения в новый образ?

Во время запуска контейнера из существующего образа у пользователя есть возможность создавать или удалять файлы, аналогично работе на виртуальной машине. При этом изменения будут распространяться только в определенном контейнере. Доступна и возможность запуска с последующей остановкой контейнера, но после его удаления с помощью docker rm будут утеряны внесенные изменения.

Соответственно, следует ознакомиться со способом сохранения текущего контейнера как нового образа.

По завершении инсталляции Node.js в контейнере Ubuntu, на компьютере работает загруженный из образа контейнер. При этом он будет отличаться от использованного для его создания образа. В свою очередь, пользователю может понадобиться уже контейнер Node.js, чтобы использовать его при создании для новых образов.

Соответственно, следует сохранить результаты в текущем образе предложенной ниже командой:

Если вы не занимались до этого созданием новых репозиториев в Docker Hub, имя создаваемого репозитория по умолчанию будет названо именем вашего пользователя в Docker Hub.

К примеру, с именем пользователя admin и идентификатором 2c8ec46adae1 команда должна иметь следующий вид:

Как запустить Docker контейнер на Linux

После того, как образ будет подтвержден (commit) он сохраняется на компьютере локально. Далее будет рассмотрен пример его отправки в репозиторий Docker, чтобы он стал доступным и для других пользователей. Если же посмотреть список образов по завершении этой операции, в нем будет добавлен новый образ, причем исходный также останется на месте:

Как запустить Docker контейнер на Linux

Ниже показан примерный результат проверки:

В предложенном выводе ubuntu-nodejs является созданным образом на базе уже имеющегося ubuntu, загруженного в Docker Hub. Проведенные изменения можно увидеть по тому, насколько изменился размер образа. Поскольку изменение касалось только инсталляции NodeJS, при необходимости запуска Ubuntu с этим предустановленным приложением, можно воспользоваться созданным образом.

Отправка контейнеров в реестр

Завершающий этап — сохранение созданных образов в базу Docker Hub или другой репозиторий, откуда их может скачать любой желающий. Чтобы получить такую возможность, предварительно нужно создать аккаунт.

Отправка образов в репозиторий начинается с авторизации на Docker Hub.

Чтобы вход был успешно осуществлен, потребуется ввести пароль Docker Hub. Если он правильный, авторизация пройдет успешно.

Здесь важно знать, что если в реестре Docker имя пользователя отличается от локального, используемого при создании образа, обязательно нужно привязать этот образ к имени учетной записи в хабе. На примере контейнера с NodeJS команда привязки будет выглядеть так:

После чего можно приступать к загрузке образа на сервер:

Что касается разбираемого примера ubuntu-nodejs, для отправки его в реестр sammy следует ввести эту команду:

Загрузка образа может занять время. Когда образ будет находиться в репозитории, его название появится в списке, открываемом в панели управления вашего аккаунта.
В таком случае необходимо снова попытаться сделать вход с использованием docker login и загрузить образ. Наконец, остается проверить, что он был добавлен успешно. Затем можно набрать в терминале docker pull admin/ubuntu-nodejs, чтобы воспользоваться образом на новой машине и пользоваться им при создании новых контейнеров.

Автозагрузка контейнеров

Часто встречается ситуация, когда контейнеры останавливаются вследствие определенных факторов. Простейший пример – произошла перезагрузка сервера. Чтобы избавиться от необходимости вручную запускать их, можно настроить автозапуск контейнеров. Для этого следует создать текстовые файлы со специальным форматом для сервиса systemcmd. Рассмотрим пример их создания на примере контейнера my-db, введя в терминал команду:

В пустой файл необходимо добавить следующий код и сохранить его:

После этого остается перезапустить демон systemcmd и включить автозагрузку контейнера mydb, набрав в терминале поочередно команды:

Я установил докер, как описано здесь . Я использую Ubuntu Trusty 14.04 (LTS) (64-разрядная версия) . Все во время установки было хорошо. Также команда $ sudo docker run -i -t ubuntu /bin/bash завершается хорошо (после того, как я набрал «выход» в открытой консоли. Но когда я пытаюсь сделать что-то еще, я получаю «Отказано в доступе». Например:

Как это решить? Я погуглил о проблеме, но не могу найти решение для своего случая.

Добавьте группу докеров, если она еще не существует.

Добавьте подключенного пользователя $ в группу Docker. Измените имя пользователя, чтобы оно соответствовало вашему предпочтительному пользователю.

Перезапустите демон Docker:

Вы должны выйти и снова войти, чтобы обновить права доступа группы. Чтобы избежать этого, вы можете переключиться на подоболочку следующим образом. Или используйте любой из других приемов, упомянутых в этом вопросе :

Я должен был перезагрузиться, чтобы это вступило в силу. Выйти сделал это, даже когда exec $SHELL не сделал. Мне интересно узнать, каким механизмом выхода из системы решена проблема. Это не окна! В Fedora сначала нужно отредактировать /etc/selinux/config и поставить SELINUX=disabled , потом перезагрузить Linux

Если вы используете CentOS или RedHat, вам, возможно, придется сначала отключить SELinux, выполнив:

Затем перезапустите Eiter, чтобы снова включить SELinux или запустить setenforce 1 .

У меня была такая же проблема, из-за selinux. Вы можете проверить, является ли selinux виновником:

  1. Отключение selinux: setenforce 0
  2. Повторная попытка

Если отключение selinux решило вашу проблему, не стоит оставлять его отключенным:

  1. Включить selinux: setenforce 1
  2. Разрешите подключение к сокету в конфигурации selinux: setsebool docker_connect_any true
  3. Запустите свой контейнер Docker с --priviledged опцией

Я предполагаю, что ваше имя пользователя уже находится в группе Docker. Чтобы проверить это, выполните команду ниже.

Если нет, вам нужно добавить пользователя в группу Docker с помощью команды ниже.

По текущей версии нам не нужно добавлять группу docker .
Он существует автоматически при установке. Вы можете проверить, используя команду:

Таким образом, чтобы управлять Docker от имени пользователя, не являющегося пользователем root , просто добавьте своего пользователя в группу Docker, затем выйдите из системы и снова войдите в систему, чтобы повторно оценить членство в вашей группе:

Чтобы проверить это при входе в систему

Вы можете даже заставить использовать в GROUP:docker качестве своей новой основной группы:

Docker – это популярное приложение для контейнеризации программ. Такие контейнеры – это, по сути, виртуальные машины с высокой портативностью, которые более рационально используют ресурсы и в большей степени зависят от операционной системы.

Данный мануал поможет установить и подготовить к работе Docker Community Edition (CE) в Ubuntu 20.04. Вы научитесь не только устанавливать платформу, но и работать с контейнерами и образами.

Требования

  • Сервер Ubuntu 20.04, настроенный согласно этому мануалу.
  • Аккаунт на Docker Hub (если вы хотите создавать и распространять свои собственные образы, как описано в разделе 7 и 8 данного руководства).

1: Установка Docker

Пакет Docker можно найти в репозитории Ubuntu. Однако, чтобы получить свежую версию программы, лучше обратиться к официальному репозиторию Docker. В этом разделе мы покажем, как загрузить и установить пакет из официального репозитория Docker.

Обновите индекс пакетов:

sudo apt update

Установите несколько зависимостей:

Теперь можно загрузить и установить пакет Docker. Добавьте в систему GPG-ключ репозитория Docker:

Добавьте репозиторий Docker в APT:

sudo add-apt-repository "deb [arch=amd64] https://download.docker.com/linux/ubuntu focal stable"

Обновите индекс пакетов системы:

sudo apt update

Следующая команда позволяет переключиться из стандартного репозитория Ubuntu в репозиторий Docker:

apt-cache policy docker-ce

Команда должна вернуть:

docker-ce:
Installed: (none)
Candidate: 5:19.03.9

ubuntu-focal
Version table:
5:19.03.9

Обратите внимание: пакет docker-ce пока не установлен, он только готов к установке. Чтобы установить пакет, введите:

sudo apt install docker-ce

После этого программа Docker будет установлена; также это запустит демон и настроит автозапуск. Чтобы убедиться в том, что программа работает, запросите её состояние:

sudo systemctl status docker

Команда должна вернуть:

Теперь в вашей системе работает сервис (или демон) Docker. Также у вас есть доступ к утилите командной строки docker (о работе с ней мы поговорим немного позже в этом мануале).

2: Настройка команды docker (опционально)

По умолчанию команда docker требует привилегий root (или доступа к команде sudo). Также её можно запускать в группе docker, которая создаётся автоматически во время установки Docker.

Если вы попытаетесь запустить команду docker без sudo и вне группы docker, вы получите ошибку:

docker: Cannot connect to the Docker daemon. Is the docker daemon running on this host?.
See 'docker run --help'.

Чтобы вам не пришлось набирать sudo каждый раз, когда вы запускаете команду docker, добавьте своего пользователя в группу docker:

sudo usermod -aG docker $

Чтобы активировать это изменение, выйдите из системы и войдите снова, или же введите:

При этом будет запрошен пароль вашего пользователя.

Убедитесь, что пользователь добавлен в группу:

id -nG
8host sudo docker

Чтобы добавить в группу docker пользователя, который не является вашим текущим пользователем, укажите в команде его имя:

sudo usermod -aG docker username

Примечание: Далее в мануале предполагается, что команда docker запускается пользователем, который состоит в группе docker. В противном случае вам нужно самостоятельно добавить префикс sudo во все команды.

3: Использование команды Docker

Итак, программа контейнеризации Docker установлена и готова к работе. Команда docker принимает ряд опций и подкоманд с аргументами. Базовый синтаксис выглядит так:

docker [option] [command] [arguments]

Чтобы просмотреть все подкоманды, введите:

В Docker 19 полный список доступных подкоманд выглядит так:

attach Attach local standard input, output, and error streams to a running container
build Build an image from a Dockerfile
commit Create a new image from a container's changes
cp Copy files/folders between a container and the local filesystem
create Create a new container
diff Inspect changes to files or directories on a container's filesystem
events Get real time events from the server
exec Run a command in a running container
export Export a container's filesystem as a tar archive
history Show the history of an image
images List images
import Import the contents from a tarball to create a filesystem image
info Display system-wide information
inspect Return low-level information on Docker objects
kill Kill one or more running containers
load Load an image from a tar archive or STDIN
login Log in to a Docker registry
logout Log out from a Docker registry
logs Fetch the logs of a container
pause Pause all processes within one or more containers
port List port mappings or a specific mapping for the container
ps List containers
pull Pull an image or a repository from a registry
push Push an image or a repository to a registry
rename Rename a container
restart Restart one or more containers
rm Remove one or more containers
rmi Remove one or more images
run Run a command in a new container
save Save one or more images to a tar archive (streamed to STDOUT by default)
search Search the Docker Hub for images
start Start one or more stopped containers
stats Display a live stream of container(s) resource usage statistics
stop Stop one or more running containers
tag Create a tag TARGET_IMAGE that refers to SOURCE_IMAGE
top Display the running processes of a container
unpause Unpause all processes within one or more containers
update Update configuration of one or more containers
version Show the Docker version information
wait Block until one or more containers stop, then print their exit codes

Чтобы получить список опций конкретной подкоманды, введите:

docker docker-subcommand --help

Чтобы запросить общесистемную информацию о Docker, введите:

4: Образы Docker

Контейнеры Docker запускаются из образов. По умолчанию образы Docker хранятся на Docker Hub – это официальный реестр Docker, поддерживаемый командой разработчиков проекта. Разместить свой образ на Docker Hub может любой пользователь. Здесь можно найти образы для большей части приложений и дистрибутивов Linux.

Чтобы проверить доступ и возможность загружать образы с Docker Hub, введите:

docker run hello-world

Команда должна вернуть следующий результат:

Unable to find image 'hello-world:latest' locally
latest: Pulling from library/hello-world
0e03bdcc26d7: Pull complete
Digest: sha256:6a65f928fb91fcfbc963f7aa6d57c8eeb426ad9a20c7ee045538ef34847f44f1
Status: Downloaded newer image for hello-world:latest
Hello from Docker!
This message shows that your installation appears to be working correctly.
.

Для поиска необходимых образов на Docker Hub используется команда docker и подкоманда search. К примеру, чтобы найти образ Ubuntu, нужно ввести:

docker search ubuntu

Данная команда выполнит поиск по Docker Hub и вернёт список образов, чьё имя соответствует поисковому запросу. В данном случае команда вернула:

NAME DESCRIPTION STARS OFFICIAL AUTOMATED
ubuntu Ubuntu is a Debian-based Linux operating sys… 10908 [OK] dorowu/ubuntu-desktop-lxde-vnc Docker image to provide HTML5 VNC interface … 428 [OK] rastasheep/ubuntu-sshd Dockerized SSH service, built on top of offi… 244 [OK] consol/ubuntu-xfce-vnc Ubuntu container with "headless" VNC session… 218 [OK] ubuntu-upstart Upstart is an event-based replacement for th… 108 [OK] ansible/ubuntu14.04-ansible Ubuntu 14.04 LTS with
.

Если в столбце OFFICIAL содержится OK, это значит, что данный образ поддерживается командой Docker. Выбрав необходимый образ, вы можете загрузить его при помощи подкоманды pull:

docker pull ubuntu
Using default tag: latest
latest: Pulling from library/ubuntu
d51af753c3d3: Pull complete
fc878cd0a91c: Pull complete
6154df8ff988: Pull complete
fee5db0ff82f: Pull complete
Digest: sha256:747d2dbbaaee995098c9792d99bd333c6783ce56150d1b11e333bbceed5c54d7
Status: Downloaded newer image for ubuntu:latest
docker.io/library/ubuntu:latest

Загрузив образ, вы можете запустить контейнер с помощью подкоманды run. Как вы уже видели на примере с образом hello-world, если команда docker run обнаружит, что запрашиваемый образ не загружен на вашу машину заранее, она выполнит его загрузку самостоятельно, а затем запустит контейнер.

Чтобы просмотреть список загруженных образов, введите:

docker images
REPOSITORY TAG IMAGE ID CREATED SIZE
ubuntu latest 1d622ef86b13 3 weeks ago 73.9MB
hello-world latest bf756fb1ae65 4 months ago 13.3kB

Далее в руководстве мы посмотрим, как изменять загруженные образы и использовать их для создания новых образов, которые затем можно загрузить на Docker Hub или в другой реестр Docker.

5: Запуск контейнера Docker

Для примера попробуйте запустить контейнер при помощи последнего образа Ubuntu. Комбинация опций –i и –t откроет интерактивную оболочку контейнера:

docker run -it ubuntu

Командная строка должна измениться, что указывает на то, что теперь вы работаете в контейнере:

В командной строке будет указан id контейнера (в данном примере это d9b100f2f636). Запишите его – он необходим для дальнейшей работы.

Внутри контейнера можно запускать любые команды. Попробуйте обновить индекс пакетов. Имейте в виду: теперь добавлять префикс sudo не нужно, поскольку работа внутри контейнера выполняется с правами root.

Теперь попробуйте установить в контейнер какое-нибудь приложение, например, NodeJS:

apt install nodejs

Это установит Node.js из официального репозитория Ubuntu. Чтобы проверить установку, введите:

Команда должна вернуть версию пакета:

Любые изменения, внесенные в контейнер, касаются только этого контейнера и никак не влияют на остальную систему.

Чтобы выйти из контейнера, введите:
exit

6: Управление контейнерами Docker

Со временем в вашей системе соберётся определённое количество активных и неактивных контейнеров. Чтобы просмотреть список активных контейнеров, введите:

Команда вернёт такой вывод:

CONTAINER ID IMAGE COMMAND CREATED

В этом примере у нас есть 2 контейнера – hello-world и ubuntu. Оба контейнера сейчас неактивны, потому список пуст.

Чтобы просмотреть список всех контейнеров, включая неактивные, добавьте опцию -a:

docker ps -a
1c08a7a0d0e4 ubuntu "/bin/bash" 2 minutes ago Exited (0) 8 seconds ago quizzical_mcnulty

a707221a5f6c hello-world "/hello" 6 minutes ago Exited (0) 6 minutes ago youthful_curie

Чтобы получить список недавно созданных контейнеров, добавьте опцию –l:

docker ps -l
CONTAINER ID IMAGE COMMAND CREATED STATUS PORTS NAMES

1c08a7a0d0e4 ubuntu "/bin/bash" 2 minutes ago Exited (0) 40 seconds ago uizzical_mcnulty

Чтобы запустить неактивный контейнер, введите команду docker start и укажите ID контейнера. Например, чтобы запустить контейнер Ubuntu с ID 1c08a7a0d0e4, нужно ввести:

docker start 1c08a7a0d0e4

Проверьте состояние этого контейнера с помощью команды docker ps:

CONTAINER ID IMAGE COMMAND CREATED STATUS PORTS NAMES

1c08a7a0d0e4 ubuntu "/bin/bash" 3 minutes ago Up 5 seconds quizzical_mcnulty

Чтобы остановить запущенный контейнер, введите docker stop и добавьте ID этого контейнера. Также можно использовать имя, которое контейнерам присваивает Docker. В данном случае это quizzical_mcnulty:

docker stop quizzical_mcnulty

Удалить ненужный контейнер можно с помощью команды docker rm, указав ID или имя контейнера. Чтобы узнать id или имя контейнера, используйте команду docker ps -a. Чтобы удалить контейнер hello-world, нужно ввести:

docker rm youthful_curie

docker run help

Контейнеры можно превращать в образы, на основе которых вы сможете собирать новые контейнеры.

7: Коммиты контейнеров в образы Docker

После запуска образа Docker вы можете создавать, менять и удалять файлы так же, как на виртуальной машине. Однако если вы остановите контейнер, а позже запустите его снова, все изменения будут потеряны: все ранее удалённые файлы будут восстановлены, а все новые файлы или внесенные изменения – утрачены.

Данный раздел научит вас сохранять состояние контейнера в качестве нового образа Docker.

Итак, в контейнер Ubuntu вы установили приложение node.js. Теперь контейнер отличается от исходного образа, который был использован для его создания. Его можно использовать в качестве основы для нового образа.

Передайте все изменения в новый образ Docker при помощи следующей команды.

docker commit -m "What you did to the image" -a "Author Name" container_id repository/new_image_name

Например, для пользователя 8host и контейнера с ID d9b100f2f636 команда выглядит так:

docker commit -m "added Node.js" -a "8host" d9b100f2f636 8host/ubuntu-nodejs

Новый образ сначала сохраняется локально. Далее будет показано, как выгрузить новый образ на Docker Hub.

Запросите список доступных образов, чтобы подтвердить, что новый образ был сохранён успешно:

Команда должна вернуть:

REPOSITORY TAG IMAGE ID CREATED SIZE
8host/ubuntu-nodejs latest 7c1f35226ca6 7 seconds ago 179MB
.

В списке появился новый образ ubuntu-nodejs, который был получен из существующего образа ubuntu, загруженного с Docker Hub. Разница в размерах отражает внесенные изменения (в данном случае установку приложения NodeJS). Поэтому если в дальнейшем вам понадобится контейнер Ubuntu с предустановленным приложением Node.JS, вы можете просто использовать этот образ.

Также можно собирать образы из так называемых Dockerfile, но это довольно сложный процесс, который выходит за рамки данного руководства.

8: Загрузка образов в репозиторий Docker

Создав новый образ Docker, вы можете поделиться им на Docker Hub или в другом реестре Docker. Для этого вам нужно иметь аккаунт.

В этом разделе мы поговорим о том, как загружать образы Docker на Docker Hub.

Зарегистрируйтесь на Docker Hub. После этого нужно открыть аккаунт при помощи своих учётных данных.

docker login -u docker-registry-username

Вам будет предложено пройти аутентификацию. Вы сможете войти в свой аккаунт Docker Hub, предоставив правильный пароль.

Примечание: Если имя вашего аккаунта в реестре Docker отличается от имени вашего пользователя, с помощью которого вы создали свой образ, вам нужно добавить в образ тег с вашим именем в реестре. Например:

docker tag 8host/ubuntu-nodejs docker-registry-username/ubuntu-nodejs

Получив доступ к Docker Hub, можно загрузить новый образ:

docker push docker-registry-username/docker-image-name

Например, для пользователя 8host и образа ubuntu-nodejs команда будет выглядеть так:

docker push 8host/ubuntu-nodejs

На выполнение команды уйдёт некоторое время. Команда вернёт:

The push refers to a repository [docker.io/8host/ubuntu-nodejs] e3fbbfb44187: Pushed
5f70bf18a086: Pushed
a3b5c80a4eba: Pushed
7f18b442972b: Pushed
3ce512daaf78: Pushed
7aae4540b42d: Pushed
.

Загрузив образ в каталог, вы увидите его в панели инструментов аккаунта.

The push refers to a repository [docker.io/8host/ubuntu-nodejs] e3fbbfb44187: Preparing
5f70bf18a086: Preparing
a3b5c80a4eba: Preparing
7f18b442972b: Preparing
3ce512daaf78: Preparing
7aae4540b42d: Waiting
unauthorized: authentication required

Теперь вы можете загрузить свой образ с помощью команды:

docker pull 8host/ubuntu-nodejs

и запустить на его основе новый контейнер.

Заключение

Данный мануал охватывает лишь базовые функции Docker, однако этого должно хватить для начала.

Андрей Копылов, наш технический директор, любит, активно использует и пропагандирует Docker. В новой статье он рассказывает, как создать пользователей в Docker. Правильная работа с ними, почему пользователей нельзя оставлять с root правами и, как решить задачу несовпадения идентификаторов в Dockerfile.

Все процессы в контейнере будут работать из-под пользователя root, если специальным образом его не указать. Это кажется очень удобно, ведь у этого пользователя нет никаких ограничений. Именно поэтому работать под рутом неправильно с точки зрения безопасности. Если на локальном компьютере никто в здравом уме не работает с рутовыми правами, то многие запускают процессы под рутом в контейнерах.

Всегда есть баги, которые позволят зловреду выбраться из контейнера и попасть на хостовый компьютер. Предполагая худшее, мы должны обеспечить запуск процессов внутри контейнера от пользователя, который не имеет никаких прав на хостовой машине.

Создание пользователя

Создание пользователя в контейнере не отличается от его создания в линуксовых дистрибутивах. Однако для разных базовых образов команды могут различаться.

Для дистрибутивов основанных на debian в Dockerfile необходимо добавить:

Запуск процессов от пользователя

Для запуска всех последующих процессов от пользователя с UID 2000 выполните:

Для запуска всех последующих процессов от пользователя node выполните:

Монтирование томов

При монтировании томов внутрь контейнера обеспечьте пользователю возможность читать и (или) писать файлы. Для этого UID (GID) пользователя в контейнере и пользователя за пределами контейнера, у которого есть соответствующие права на доступ к файлу, должны соответствовать. При этом имена пользователей значения не имеют.

Часто на линуксовом компьютере у пользователя UID и GID равны 1000. Эти идентификаторы присваиваются первому пользователю компьютера.

Узнать свои идентификаторы просто:

Вы получите исчерпывающую информацию о своем пользователе.
Замените 2000 из примеров на свой идентификатор и все будет в порядке.

Присвоение пользователю UID и GID

Если пользователь создан ранее, но необходимо изменить идентификаторы, то можно сделать это так:

Если вы используете базовый образ alpine, то нужно установить пакет shadow:

Передача идентификатора пользователя внутрь контейнера при построении образа

Если ваш идентификатор и идентификаторы всех людей, которые работают над проектом, совпадают, то достаточно указать этот идентификатор в Dockerfile. Однако часто идентификаторы пользователей не совпадают.

Как осуществить желаемое не сразу понятно. Для меня это было самым сложным в процессе освоения docker. Многие пользователи docker не задумываются о том, что есть разные этапы жизни образа. Сначала образ собирается для этого используют Dockerfile. При запуске контейнера из образа Dockerfile уже не используется.

Создание пользователей должно происходить при построении образа. Это же касается и определения пользователя, из-под которого запускаются процессы. Значит, что мы каким-то образом должны передать внутрь контейнера UID (GID).

Для использования внешних переменных в Dockerfile служат директивы ENV и ARG. Подробное сравнение директив тут.

Читайте также: