n1ro°
RU

Текст и данные · Инструкция

Как запустить контейнер с read-only root filesystem

Режим уменьшает места для записи, но приложению часто нужны отдельные каталоги для temp, cache или данных.

Редакция N1RO · Проверено

Короткий ответ

`docker run --read-only ..` делает корневую файловую систему контейнера read-only, кроме отдельно подключённых writable mounts.

Что делать

  1. Найти writable paths: Определите каталоги, куда процесс действительно пишет.
  2. Запустить read-only: Добавьте `--read-only` и отдельные volume/tmpfs только для необходимых writable paths.
  3. Проверить логи: Ищите `read-only file system` и исправляйте только конкретные неучтённые пути.

Как понять, что получилось

  • Контейнер работает с read-only root filesystem, а запись возможна только в явно предоставленном storage.

Что учесть

Для stateful-приложения не включайте режим до проверки volume для данных и временных файлов.

Что учитывать

Для stateful-приложения не включайте режим до проверки volume для данных и временных файлов.

Источники и проверка

Фактическая часть сверена по первичным источникам (в т.ч. docker container run). Пример и формулировки — редакция N1RO на 2026-09-18.