Текст и данные · Инструкция
Как запустить контейнер с read-only root filesystem
Режим уменьшает места для записи, но приложению часто нужны отдельные каталоги для temp, cache или данных.
Короткий ответ
`docker run --read-only ..` делает корневую файловую систему контейнера read-only, кроме отдельно подключённых writable mounts.
Что делать
- Найти writable paths: Определите каталоги, куда процесс действительно пишет.
- Запустить read-only: Добавьте `--read-only` и отдельные volume/tmpfs только для необходимых writable paths.
- Проверить логи: Ищите `read-only file system` и исправляйте только конкретные неучтённые пути.
Как понять, что получилось
- Контейнер работает с read-only root filesystem, а запись возможна только в явно предоставленном storage.
Что учесть
Для stateful-приложения не включайте режим до проверки volume для данных и временных файлов.
Что учитывать
Для stateful-приложения не включайте режим до проверки volume для данных и временных файлов.
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. docker container run). Пример и формулировки — редакция N1RO на 2026-09-18.