Konfiguration
Der PHP-Container startet standardmäßig nicht als Root.update-ca-certificates benötigt jedoch Root-Rechte. Passen Sie in Ihrer docker-compose.yml deshalb den PHP-Container wie folgt an und binden Sie das Zertifikatsbundle als Volume ein.
Entfernen Sie einen vorhandenen command des PHP-Services. Der Start erfolgt über den angepassten entrypoint.
Der Beispielpfad
/etc/pki/tls/certs/ca-bundle.crt entspricht typischen RHEL/CentOS-Systemen. Unter Debian/Ubuntu liegt das System-CA-Bundle oft unter /etc/ssl/certs/ca-certificates.crt. Passen Sie den Host-Pfad an Ihre Distribution an.Anwenden
Speichern Sie diedocker-compose.yml und starten Sie die Container neu:
docker compose up -d php.
Ablauf
Beim Start des PHP-Containers führt der angepasste entrypoint diese Schritte automatisch aus – Sie müssen nichts manuell ausführen:- Das CA-Bundle wird vom Host unter
/usr/local/share/ca-certificates/eingebunden. - Der Container startet als Root (
user: "0:0"), damitupdate-ca-certificatesdie Zertifikate in den systemweiten Trust Store übernehmen kann. /scripts/entrypoint.shwechselt auf den Anwendungsbenutzer (PUID/PGID) und startet VARIOS AI über/scripts/run.sh.
Ergebnis
Nach dem Start des Containers:- Das CA-Bundle des Hosts ist im Container verfügbar.
- Die Zertifikate sind im systemweiten Trust Store registriert.
- Anwendungen im Container können TLS-Verbindungen zu Servern herstellen, die mit diesen CAs signiert sind.
Typische Anwendungsfälle
- Nutzung einer internen Firmen-CA
- Zugriff auf interne APIs mit selbstsignierten Zertifikaten
- Vertrauensstellung für private Container-Registries oder Package-Repositories
