Docker 仓库认证怎么在 Kubernetes 节点中配置拉取私有镜像的密钥

千辰吖_3684

千辰吖_3684

2026-10-09

427人浏览

原创

Kubernetes节点不直接配置认证,而是通过容器运行时预置认证和Kubernetes Secret+imagePullSecrets两种机制协同实现私有镜像拉取;前者在宿主机级配置docker或containerd的config.json,后者为原生推荐方案,将凭据存为集群资源并绑定到Pod或ServiceAccount。
Kubernetes 节点本身不直接“配置认证”,而是通过两种协同机制让 Pod 能拉取私有镜像:**节点上的容器运行时(Docker 或 containerd)需能访问仓库**,**Kubernetes 层面需提供合法凭据供调度器和 kubelet 使用**。二者缺一不可,但侧重点不同。 下面分两个关键路径说明如何在节点层面支撑私有镜像拉取:

1. 容器运行时预置认证(宿主机级)

这是最底层的保障——确保每个 worker 节点上的 docker 或 containerd 本身知道怎么登录你的私有仓库。

操作本质是把 ~/.docker/config.json(含 base64 编码的 username:password)放到每个节点的指定位置:

  • 对 Docker:复制到 /root/.docker/config.json(kubelet 默认以 root 运行,读该路径)
  • 对 containerd:需额外配置 plugins."io.containerd.grpc.v1.cri".registry.configs 段落,或使用 auths 映射到 /etc/containerd/config.toml

典型做法(Docker):

docker login https://my-registry.example.com -u admin -p 'xxx'<br>scp /root/.docker/config.json node01:/root/.docker/config.json<br>systemctl restart docker

⚠️ 注意:该方式跳过 Kubernetes Secret 管理,适合开发/单集群测试;但凭据明文落盘、无法轮换、不审计,**生产环境不推荐单独使用**。

Kubernetes Network Policy Generator
Kubernetes Network Policy Generator

使用加权评分卡在12项标准上评估和比较隐私解决方案供应商。适用于选择隐私管理软件、比较数据保护方案等场景。

下载

2. Kubernetes Secret + imagePullSecrets(推荐主线)

这才是 Kubernetes 原生、安全、可审计的方案。它不依赖节点本地配置,而是把凭证存为集群资源,并显式绑定到工作负载。

分三步走:

  • 创建 Secret:
    kubectl create secret docker-registry regcred \<br>  --docker-server=https://my-registry.example.com \<br>  --docker-username=admin \<br>  --docker-password=xxx \<br>  --docker-email=user@example.com
  • 绑定到 Pod 或 ServiceAccount:
    – 单个 Pod:spec.imagePullSecrets: [{name: regcred}]
    – 全局生效(更常用):kubectl patch serviceaccount default -p '{"imagePullSecrets": [{"name": "regcred"}]}'
  • 验证是否生效:
    部署一个引用私有镜像的 Pod,检查事件:kubectl describe pod xxx | grep -A5 Events。不再出现 ErrImagePull 或 ImagePullBackOff 即成功。

3. 补充要点:避免常见坑

即使 Secret 创建正确,仍可能失败,需核对:

  • Registry 地址必须完全一致:Secret 中的 --docker-server 必须和镜像 tag 前缀严格匹配(如 https://harbor.example.com vs harbor.example.com,协议和端口都不能少)
  • 命名空间要对齐:Secret 和 Pod 必须在同一 namespace,除非用 ServiceAccount 绑定并确保该 SA 被 Pod 引用
  • 时间同步很重要:若用 token 或短期凭证(如 ECR 登录令牌),节点系统时间偏差 >5 分钟会导致认证拒绝
  • 非 HTTPS 仓库需额外声明:Docker daemon 需在 /etc/docker/daemon.json 加 "insecure-registries": ["my-registry.example.com:5000"] 并重启

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
k8s和docker区别
k8s和docker区别

k8s和docker区别有抽象层次不同、管理范围不同、功能不同、应用程序生命周期管理不同、缩放能力不同、高可用性等等区别。本专题为大家提供k8s和docker区别相关的各种文章、以及下载和课程。

2023.07.24

705

4

docker进入容器的方法有哪些
docker进入容器的方法有哪些

docker进入容器的方法:1. Docker exec;2. Docker attach;3. Docker run --interactive --tty;4. Docker ps -a;5. 使用 Docker Compose。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.08

5099

6

docker容器无法访问外部网络怎么办
docker容器无法访问外部网络怎么办

docker 容器无法访问外部网络的原因和解决方法:配置 nat 端口映射以将容器端口映射到主机端口。根据主机兼容性选择正确的网络驱动(如 host 或 overlay)。允许容器端口通过主机的防火墙。配置容器的正确 dns 服务器。选择正确的容器网络模式。排除主机网络问题,如防火墙或连接问题。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.08

6057

6

docker镜像有什么用
docker镜像有什么用

docker 镜像是预构建的软件组件,用途广泛,包括:应用程序部署:简化部署,提高移植性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.08

2313

7

Docker容器化部署与DevOps实践
Docker容器化部署与DevOps实践

本专题面向后端与运维开发者,系统讲解 Docker 容器化技术在实际项目中的应用。内容涵盖 Docker 镜像构建、容器运行机制、Docker Compose 多服务编排,以及在 DevOps 流程中的持续集成与持续部署实践。通过真实场景演示,帮助开发者实现应用的快速部署、环境一致性与运维自动化。

2026.02.11

239

16

Docker 容器部署
Docker 容器部署

本专题整合了Docker容器部署相关内容,阅读专题下面的文章了解更多详细操作教程。

2026.03.31

451

14

Java容器化部署与Docker实践教程合集
Java容器化部署与Docker实践教程合集

聚焦 Java 应用的容器化与云原生部署,讲解 Dockerfile 编写规范与 Java 应用镜像构建、多阶段构建(Multi-stage Build)减小镜像体积、Jib / Buildpacks 免 Dockerfile 镜像构建方案、JVM 容器感知参数(-XX:MaxRAMPercentage)配置、Docker Compose 编排多服务(应用 + MySQL + Redis)、容器健康检查与资源限制、Kubernetes

2026.05.11

400

26

Go Docker与容器化部署教程合集
Go Docker与容器化部署教程合集

聚焦 Go 应用的容器化部署优势与实践,讲解 Go 静态编译特性(CGO_ENABLED=0)与 scratch / distroless 极小基础镜像构建、多阶段 Dockerfile 编写规范、交叉编译生成目标平台二进制、镜像安全扫描(Trivy)与漏洞修复、Docker Compose 本地编排开发环境、Kubernetes Deployment / Service / ConfigMap 部署 Go 服务、健康检查(Livene

2026.05.15

285

24

Hyperf 项目部署运维与性能调优手册
Hyperf 项目部署运维与性能调优手册

聚焦 Hyperf 在生产环境的落地,包含 Docker 高效打包、Swoole 配置优化、常见的内存溢出(OOM)问题排查方法以及热更新方案。

2026.05.19

425

15

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpMyAdmin 安装文档
phpMyAdmin 安装文档

共0课时 | 0人学习

Docker 官方文档
Docker 官方文档

共0课时 | 0人学习

宝塔 Docker 模块使用手册
宝塔 Docker 模块使用手册

共0课时 | 0人学习