бы упрятать в контейнер.
Этот веб-интерфейс должнен уметь запускать/гасить другие контейнеры, но докер-сокет к нему в контейнер засовывать категорически не хочется, я не рассматриваю его как доверенный.
Как ещё можно поступить?
какие-то противоречивые требования
Разделить на два. На веб-интерфейс и на сервис управления докерами. Первый как-то передает команды второму. Можно их размещать в разных периметрах и вообще разрабатывать с разными требованиями к надежности и безопасности
Да, я думал в эту сторону. Можно конечно нарисовать в доверенном контейнере какого-то мини-демона, чтоб слушал порт, делал проверки и дёргал докер. А недоверенный будет его неткатом просить. А можно на чём-то готовом реализовать "как-то передает команды"? Своё API костылить неохота :)
У докера есть обычный http интерфейс )
И как это поможет сервису в контейнере? :)
Обсуждают сегодня