azure cbl-mariner 2 默认不预装 php、composer 及 laravel 所需扩展(如 mbstring、openssl、proc_open 支持等),且启用 selinux 与 noexec 挂载策略,导致 composer create-project laravel/laravel 失败;须手动安装 php 8.1+ 及全部扩展、启用基础工具、配置 selinux 上下文并确保 proc 文件系统可用。

Azure CBL-Mariner 2 是微软为 Azure 云环境定制的轻量级 Linux 发行版,基于 RPM 包管理(dnf),默认不预装 PHP、Composer 或扩展,且内核与用户空间极度精简。在该系统上直接运行 composer create-project laravel/laravel 失败,根本原因不是 Laravel 本身有问题,而是底层运行时缺失关键依赖。
PHP 环境压根没配齐
Azure CBL-Mariner 2 默认不含 PHP,更不带 Laravel 所需的扩展。Laravel 10 要求 PHP ≥ 8.1,并强制依赖:mbstring、openssl、pdo、tokenizer、xml、ctype、json、zip(用于解压 vendor)。
你执行 php -v 很可能直接报 command not found;即使装了 PHP,php -m 也几乎看不到上述模块。
- 必须手动安装 PHP 及全部扩展:
dnf install -y php php-cli php-mbstring php-opcache php-pdo php-openssl php-tokenizer php-xml php-zip php-gd php-bcmath
- 注意:CBL-Mariner 的 PHP 源默认不启用 EPEL 或 Remi,得先确认仓库是否包含 PHP 8.1+(官方镜像通常只提供 8.1 或 8.2)
- 若
dnf search php找不到php-bcmath等模块,说明当前仓库版本太旧,需切换到mariner-core或mariner-extras仓库(参考/etc/yum.repos.d/)
Composer 不是系统命令,也未预装
Azure CBL-Mariner 2 不含 Composer,且因无 curl/wget(默认裁剪掉),连下载脚本都失败。
- 先装基础工具:
dnf install -y curl unzip which
- 再用官方方式安装 Composer(别用
apt-get或brew):curl -sS https://getcomposer.org/installer | php -- --install-dir=/usr/local/bin --filename=composer
- 验证:
composer --version应输出 2.5+(Laravel 10 要求 Composer ≥ 2.4)
权限与 SELinux 策略硬性拦截
CBL-Mariner 默认启用 SELinux,且文件系统挂载为 noexec 或 nosuid —— 这会导致:
composer install在storage/或bootstrap/cache/写缓存失败Artisan 命令执行时报
Permission denied(哪怕 chmod 777 也没用,SELinux 拒绝)php artisan key:generate无法写入.env-
临时绕过(仅调试用):
setenforce 0
正确做法是打 SELinux 策略包,或改用
chcon -t httpd_sys_rw_content_t storage/ bootstrap/cache/同时确保目录属主是运行 Web 服务的用户(如
nginx或www-data,但 CBL-Mariner 默认无www-data,常用nginx)
缺少 system() / proc_open 支持(关键静默失败点)
Laravel 10 的 php artisan optimize:clear、队列监听、甚至部分迁移操作,会调用 PHP 的 proc_open()。而 CBL-Mariner 默认禁用 proc 文件系统挂载(mount | grep proc 可能为空),或 PHP 编译时未启用 --enable-pcntl。
- 检查:
php -r "var_dump(function_exists('proc_open'));"→ 返回false就是它 - 解决:必须重新编译 PHP(不现实),或换用支持完整 proc 的基础镜像(如
mcr.microsoft.com/cbl-mariner/base:2.0已含基本 proc 支持,但需确认) - 替代方案:所有依赖提前在本地
composer install --no-scripts,跳过 post-install-cmd,上线后手动处理缓存
真正的难点不在“怎么装”,而在“CBL-Mariner 的裁剪逻辑和安全策略不允许 Laravel 默认工作流存在”。你得接受它不是一个开箱即用的开发环境,而是为最小化攻击面设计的运行时——Laravel 的动态代码生成、临时文件写入、子进程调用等惯用模式,恰恰是它重点压制的行为。











