Как установить / запустить сервис механизма докера внутри контейнера докера

Я убираю Дженкинса из официального контейнера с докером для Дженкинса. И у меня есть следующее dockerfile следуя инструкциям на https://docs.docker.com/engine/installation/linux/debian/

FROM jenkins:2.32.1

# install docker inside this container
USER root
    # Install Docker inside Jenkins
    RUN apt-get update
    RUN apt-get purge "docker.io*"
    RUN apt-get update
    RUN apt-get install -y apt-transport-https ca-certificates gnupg2
    RUN apt-key adv \
       --keyserver hkp://ha.pool.sks-keyservers.net:80 \
       --recv-keys 58118E89F3A912897C070ADBF76221572C52609D
    RUN echo "deb https://apt.dockerproject.org/repo debian-jessie main" > /etc/apt/sources.list.d/docker.list
    RUN apt-get update
    RUN apt-cache policy docker-engine
    RUN apt-get update
    RUN apt-get install -y docker-engine
    RUN gpasswd -a jenkins docker
    USER jenkins

Затем я выполняю следующее:

  • создать образ из этого dockerfile
  • запустить контейнер с картинки
  • выполнить bash в контейнере от имени пользователя root
  • бежать sudo docker service start в баш внутри контейнера

Вот что я получаю:

root@1e0f4b325d58:/# sudo service docker start
mount: permission denied
rmdir: failed to remove ‘cpu’: Read-only file system
mount: permission denied
rmdir: failed to remove ‘cpuacct’: Read-only file system
mount: permission denied
rmdir: failed to remove ‘net_cls’: Read-only file system
mount: permission denied
rmdir: failed to remove ‘net_prio’: Read-only file system
/etc/init.d/docker: 96: ulimit: error setting limit (Operation not permitted)

1 ответ

Решение

Вам нужно запустить контейнер как привилегированный контейнер, если вы хотите запустить docker внутри docker.

Так что-то вроде этого ( 1) требуется:

docker run --privileged your_image:tag

Вы также должны быть осторожны с iptables и App Armor, но это работает после небольшого изменения.


Альтернативой является предоставление доступа к демону docker внутри контейнера, например: ( 2):

docker run -v /var/run/docker.sock:/var/run/docker.sock your_image:tag

Ref:

1 https://blog.docker.com/2013/09/docker-can-now-run-within-docker/

2 https://jpetazzo.github.io/2015/09/03/do-not-use-docker-in-docker-for-ci/

Другие вопросы по тегам