现已可用!了解 11 月份的新功能和修复。

向容器添加非 root 用户

许多 Docker 镜像默认使用 root 用户,但在某些情况下,您可能更喜欢使用非 root 用户。 如果这样做,您应该了解一些关于本地文件系统(绑定)挂载的怪癖。 具体来说

  • 适用于 Mac 的 Docker Desktop:在容器内部,任何挂载的文件/文件夹都将表现为它们由您指定的容器用户所有。 在本地,所有文件系统操作都将使用您本地用户的权限。

  • 适用于 Windows 的 Docker Desktop:在容器内部,任何挂载的文件/文件夹都将显示为由 root 所有,但您指定的用户仍然可以读取/写入它们,并且所有文件都将是可执行的。 在本地,所有文件系统操作都将使用您本地用户的权限。 这是因为从根本上无法将 Windows 样式的文件权限直接映射到 Linux。

  • Linux 上的 Docker CE/EE:在容器内部,任何挂载的文件/文件夹都将具有与容器外部完全相同的权限,包括所有者用户 ID (UID) 和组 ID (GID)。 因此,您的容器用户要么需要具有相同的 UID,要么需要位于具有相同 GID 的组中。 用户/组的实际名称并不重要。 机器上的第一个用户通常会获得 1000 的 UID,因此大多数容器都使用它作为用户的 ID,以尽量避免此问题。

为 VS Code 指定用户

如果正在使用的镜像或 Dockerfile 已经提供了一个可选的非 root 用户(如 node 镜像),但仍然默认为 root,则可以通过在 devcontainer.json 中指定 remoteUser 属性,选择让 Visual Studio Code (server) 和任何子进程(终端、任务、调试)使用它

"remoteUser": "user-name-goes-here"

在 Linux 上,如果您在 devcontainer.json 中引用 Dockerfile、镜像或 Docker Compose,这也将自动更新容器用户的 UID/GID 以匹配您的本地用户,从而避免在此环境中存在的绑定挂载权限问题(除非您设置 "updateRemoteUserUID": false)。

由于此设置仅影响 VS Code 和相关的子进程,因此需要重新启动 VS Code(或重新加载窗口)才能使其生效。 但是,UID/GID 更新仅在创建容器时应用,并且需要重新构建才能更改。

指定默认容器用户

在某些情况下,您可能需要容器中的所有进程都以不同的用户身份运行(例如,由于启动要求),而不仅仅是 VS Code。 如何执行此操作略有不同,具体取决于您是否正在使用 Docker Compose。

  • Dockerfile 和镜像:将 containerUser 属性添加到同一个文件中。

    "containerUser": "user-name-goes-here"
    

    在 Linux 上,与 remoteUser 类似,这也将自动更新容器用户的 UID/GID 以匹配您的本地用户,从而避免在此环境中存在的绑定挂载权限问题(除非您设置 "updateRemoteUserUID": false)。

  • Docker Compose:使用以下内容更新(或扩展)您的 docker-compose.yml 中对应的服务

    user: user-name-or-UID-goes-here
    

创建非 root 用户

虽然来自 Dev Containers 扩展的任何镜像或 Dockerfile 都将包含一个 UID/GID 为 1000 的非 root 用户(通常称为 vscodenode),但许多基本镜像和 Dockerfile 都没有。 幸运的是,您可以更新或创建一个 Dockerfile,将非 root 用户添加到您的容器中。

即使在生产环境中(因为它更安全),也建议以非 root 用户身份运行您的应用程序,因此即使您要重复使用现有的 Dockerfile,这也是一个好主意。 例如,以下 Debian/Ubuntu 容器的代码段将创建一个名为 user-name-goes-here 的用户,使其能够使用 sudo 并将其设置为默认值

ARG USERNAME=user-name-goes-here
ARG USER_UID=1000
ARG USER_GID=$USER_UID

# Create the user
RUN groupadd --gid $USER_GID $USERNAME \
    && useradd --uid $USER_UID --gid $USER_GID -m $USERNAME \
    #
    # [Optional] Add sudo support. Omit if you don't need to install software after connecting.
    && apt-get update \
    && apt-get install -y sudo \
    && echo $USERNAME ALL=\(root\) NOPASSWD:ALL > /etc/sudoers.d/$USERNAME \
    && chmod 0440 /etc/sudoers.d/$USERNAME

# ********************************************************
# * Anything else you want to do like clean up goes here *
# ********************************************************

# [Optional] Set the default user. Omit if you want to keep the default as root.
USER $USERNAME

提示: 如果您在构建时遇到有关 GID 或 UID 已存在的错误,则您选择的镜像可能已经有一个可以直接利用的非 root 用户。

在这两种情况下,如果您已经构建了容器并连接到它,请从命令面板 (F1) 运行 Dev 容器: 重建容器 以获取更改。 否则,请运行 Dev 容器: 在容器中打开文件夹... 以连接到容器。

更改现有容器用户的 UID/GID

虽然 remoteUser 属性在使用 Dockerfile 或镜像 时尝试在 Linux 上根据需要自动更新 UID/GID,但您可以使用 Dockerfile 中的此代码段手动更改用户的 UID/GID。 根据需要更新 ARG 值。

ARG USERNAME=user-name-goes-here
ARG USER_UID=1000
ARG USER_GID=$USER_UID

RUN groupmod --gid $USER_GID $USERNAME \
    && usermod --uid $USER_UID --gid $USER_GID $USERNAME \
    && chown -R $USER_UID:$USER_GID /home/$USERNAME

请注意,在 Alpine Linux 上,您需要先安装 shadow 包。

RUN apk add --no-cache shadow