构建: 入口脚本 chown 数据目录后降权运行
绑定挂载/命名卷被 docker 以 root 自动创建时,容器非 root 用户 写不进 db(SQLITE_CANTOPEN)。改为 entrypoint 以 root 启动, chown 数据目录到 OT_UID:OT_GID(默认 1000:1000)后 su-exec 降权, compose 不再需要 user: 覆盖。 Co-Authored-By: Claude <noreply@anthropic.com>
This commit is contained in:
+5
-4
@@ -35,18 +35,19 @@ RUN CGO_ENABLED=0 GOOS=$TARGETOS GOARCH=$TARGETARCH \
|
||||
|
||||
# ---------- 阶段 3:运行镜像 ----------
|
||||
FROM alpine:3.21
|
||||
RUN apk add --no-cache ca-certificates tzdata \
|
||||
&& addgroup -S openteam && adduser -S -G openteam openteam
|
||||
RUN apk add --no-cache ca-certificates tzdata su-exec
|
||||
WORKDIR /app
|
||||
COPY --from=go-builder /out/openteam ./openteam
|
||||
# 与二进制同目录放置,符合服务 CWD 约定(router 按相对路径 web/dist 找静态资源)
|
||||
COPY --from=web-builder /src/dist ./web/dist
|
||||
RUN mkdir -p /app/data && chown -R openteam:openteam /app
|
||||
USER openteam
|
||||
# 入口脚本以 root 启动,chown 数据目录后 su-exec 降权为 OT_UID:OT_GID(默认 1000:1000)
|
||||
COPY docker/entrypoint.sh /entrypoint.sh
|
||||
RUN chmod +x /entrypoint.sh && mkdir -p /app/data
|
||||
ENV OT_ENV=production \
|
||||
OT_PORT=8080 \
|
||||
OT_DB_DRIVER=sqlite \
|
||||
OT_DB_DSN=data/openteam.db
|
||||
EXPOSE 8080
|
||||
VOLUME ["/app/data"]
|
||||
ENTRYPOINT ["/entrypoint.sh"]
|
||||
CMD ["./openteam"]
|
||||
|
||||
Reference in New Issue
Block a user