HEL-271: 反代证书挂载收紧为单文件并按属主 uid 运行(server.key 保持 0600)
Co-authored-by: multica-agent <github@multica.ai>
This commit is contained in:
+5
-2
@@ -59,12 +59,15 @@ services:
|
|||||||
- "${PROXY_PORT_MAP:-8443:8443}"
|
- "${PROXY_PORT_MAP:-8443:8443}"
|
||||||
volumes:
|
volumes:
|
||||||
- ./tls/nginx.conf:/etc/nginx/conf.d/default.conf:ro
|
- ./tls/nginx.conf:/etc/nginx/conf.d/default.conf:ro
|
||||||
- ./tls/certs:/etc/nginx/tls:ro
|
- ./tls/certs/server.crt:/etc/nginx/tls/server.crt:ro
|
||||||
|
- ./tls/certs/server.key:/etc/nginx/tls/server.key:ro
|
||||||
|
# 与证书文件属主一致的 uid/gid(默认 101=镜像 nginx 用户;宿主机生成证书时
|
||||||
|
# 设为属主 uid/gid,保持 server.key 0600 不放宽)
|
||||||
|
user: "${PROXY_UID:-101}:${PROXY_GID:-101}"
|
||||||
depends_on:
|
depends_on:
|
||||||
- app
|
- app
|
||||||
restart: unless-stopped
|
restart: unless-stopped
|
||||||
read_only: true
|
read_only: true
|
||||||
user: "101:101"
|
|
||||||
tmpfs:
|
tmpfs:
|
||||||
- /var/cache/nginx:size=16m
|
- /var/cache/nginx:size=16m
|
||||||
- /var/run:size=1m
|
- /var/run:size=1m
|
||||||
|
|||||||
Reference in New Issue
Block a user