---
title: "Docker 及 K8s 如何拉取映像檔"
description: "完整說明 Docker 與 Kubernetes 從 GitLab Registry 拉取私有映像檔的方法，包含 Deploy Token 設定、ImagePullSecret 建立與金鑰安全最佳實踐。"
canonical_url: "https://blog.markkulab.net/post/docker-k8s-pull-image-guide"
author: "Mark Ku"
author_url: "https://blog.markkulab.net/author/mark-ku"
site: "Mark Ku's Blog"
date_published: "2025-09-03 02:00:00 +0800"
category: "DevOps"
tags: ["docker", "kubernetes", "gitlab", "cicd", "image pull", "registry", "authentication", "devops"]
language: "zh-TW"
license: "CC BY 4.0"
license_url: "https://creativecommons.org/licenses/by/4.0/"
attribution: "轉載或引用請註明作者並附上原文連結"
---

# Docker 及 K8s 如何拉取映像檔

## 1. 概述

在容器化部署中，如何安全、穩定地「拉取私有映像檔」是常見需求，本文精簡說明兩件事：
- Docker 在本機或 VM 上如何從 GitLab Registry 拉取 image
- Kubernetes 叢集內如何透過 ImagePullSecret 拉取同一個 image

> **TL;DR**
>- Docker：先用 Deploy Token `docker login`，再 `docker pull`
>- Kubernetes：建立 `docker-registry` 類型的 Secret，於 `imagePullSecrets` 引用

## 2. 過去 Docker 怎麼拉取 GitLab Image

### 2.1 取得 GitLab Deploy Token

進到專案 → Settings → Repository → Deploy tokens

勾選你需要的權限：

- **read_registry** → 拉 image
- **write_registry** → 推 image

P.S. 如果你有 Group 權限，也可以申請一個 Group Access Token，這樣就能跨專案拉取images

記下 GitLab 給的 username / password。

### 2.2 Docker 認證與拉取（本機/VM）

```bash
# 清除舊認證（可選）
docker logout registry.abc.com

# 使用 Deploy Token 登入（建議用 --password-stdin）
echo "<deploy_token_password>" | docker login registry.abc.com -u <deploy_token_username> --password-stdin

# 拉取測試
docker pull registry.abc.com/kong/kong-api-gateway/main:70368
```

為什麼建議使用 `--password-stdin`？

- 避免密碼出現在命令列歷史（例如 `~/.bash_history`、PowerShell 歷史）。
- 避免密碼暴露在系統程序列表（Linux `ps`、Windows `Get-CimInstance Win32_Process` 會看得到參數）。
- 適合 CI/CD 無互動環境，搭配隱藏的環境變數（masked secrets）更安全。
- 官方不建議用 `--password` 明文參數；使用標準輸入更安全且可審計。

範例（更安全的一次性輸入）：

```bash
# Bash / Linux / macOS：建議用 printf 避免 echo 行為差異
printf "%s" "$DEPLOY_TOKEN" | docker login registry.abc.com -u "$DEPLOY_USER" --password-stdin
```

```powershell
# Windows PowerShell
$Env:DEPLOY_TOKEN | docker login registry.abc.com -u $Env:DEPLOY_USER --password-stdin
```

### 2.3 若 Registry 無 HTTPS（Insecure Registry）

若你的 Registry 沒有 HTTPS，需在 Docker Daemon 設定 `insecure-registries`：

```bash
# 編輯 Docker daemon 配置
sudo nano /etc/docker/daemon.json

# 加入以下內容
{
  "insecure-registries": ["registry.abc.com:5000", "192.168.1.100:5000"]
}

# 重啟 Docker 服務
sudo systemctl restart docker

# 或者重啟 Docker Desktop (Windows/Mac)
```

**注意事項：**
- 生產環境不建議使用 HTTP registry
- 如果是自建的 GitLab registry，建議配置 SSL 證書
- 開發環境可以使用 HTTP，但要注意安全性

## 3. K8s 怎麼拉取

### 3.1 建立 ImagePullSecret

在要部署的命名空間建立一個 `docker-registry` 類型的 Secret：

```bash
# 建立 Docker Registry Secret
kubectl create secret docker-registry kong-api-gateway-secret \
  --docker-server=registry.abc.com \
  --docker-username=<deploy_token_username> \
  --docker-password=<deploy_token_password> \
  --docker-email=none \
  -n <your-namespace>
```

### 3.2 在 Deployment 引用

```yaml
apiVersion: apps/v1
kind: Deployment
metadata:
  name: kong-api-gateway
spec:
  replicas: 1
  selector:
    matchLabels:
      app: kong-api-gateway
  template:
    metadata:
      labels:
        app: kong-api-gateway
    spec:
      containers:
        - name: kong
          image: registry.abc.com/kong/kong-api-gateway/main:70368
          ports:
            - containerPort: 8000
      imagePullSecrets:
        - name: kong-api-gateway-secret
```

### 3.3 驗證功能

```bash
# 檢查 Secret 是否建立成功（命名空間必須正確）
kubectl get secret kong-api-gateway-secret -n <your-namespace> -o yaml

# 重新建立 Secret
kubectl delete secret kong-api-gateway-secret -n <your-namespace>
kubectl create secret docker-registry kong-api-gateway-secret \
  --docker-server=registry.abc.com \
  --docker-username=<deploy_token_username> \
  --docker-password=<deploy_token_password> \
  --docker-email=none \
  -n <your-namespace>
```

補充
* Secret 是「命名空間範圍」，必須與工作負載在同一個命名空間。
* 想讓該命名空間所有 Pod 都能自動拉私有 image，可把 Secret 加到該命名空間的預設 ServiceAccount。
* Secret 不可跨命名空間共用；需要時請在目標命名空間各自建立或同步。

```bash
# 檢查 Secret 是否存在於指定命名空間
kubectl get secret kong-api-gateway-secret -n <your-namespace>

# 將 Secret 掛到該命名空間的 default ServiceAccount
kubectl patch serviceaccount default -n <your-namespace> -p '{"imagePullSecrets":[{"name":"kong-api-gateway-secret"}]}'
```
可以幫你把這段再精簡成更好懂的「安全金鑰使用說明」，保留重點但去掉技術贅字：

## 4. 補充:GitLab 金鑰安全

在 GitLab 使用金鑰或密碼時，要注意以下幾點，避免外洩：

### 4.1 Masked 變數

* **功能**：啟用後，變數值在 CI 日誌裡會變成 `[MASKED]`，不會顯示真實內容。
* **限制**：必須符合 GitLab 規則（至少 8 字元、英數字+部分符號），不支援空白或換行。
* **建議**：如果有換行或特殊字元，改用 **File 變數** 或先 Base64 編碼。
* **更安全**：同時設成 **Protected**，只允許在受保護分支/標籤使用。

### 4.2 File 類型變數（推薦存放多行金鑰）

適合 SSH 私鑰、Kubeconfig、JSON 憑證等。

1. 在 GitLab 設定變數時，類型選 **File**，直接貼上完整內容（含換行）。
2. 在 Pipeline 裡，變數變成 **檔案路徑**，而不是字串。

範例：

```bash
chmod 600 "$SSH_PRIVATE_KEY"
GIT_SSH_COMMAND="ssh -i $SSH_PRIVATE_KEY -o StrictHostKeyChecking=no" \
  git ls-remote git@your.gitlab.com:group/project.git
```

### 4.3 避免密鑰被印出

* 用 **標準輸入**傳遞密碼，避免出現在命令列或 shell 歷史。
* 在有密鑰的地方關掉 `set -x`。

範例：

```bash
printf "%s" "$DEPLOY_TOKEN" | docker login registry.abc.com -u "$DEPLOY_USER" --password-stdin
```

### 4.4 權限最小化

* 只給需要的權限（例如 Deploy Token 用 `read_registry` 就好）。
* 設定變數的使用範圍（特定分支/環境）。
* Token 要有 **到期日**，並定期更新。

### 4.5 密碼安全技巧

* `--password-stdin`：避免密碼出現在命令列。
* **File/Masked/Protected 變數**：避免 CI 日誌洩漏。
* **K8s ImagePullSecret**：避免憑證寫死在 YAML。
* **額外建議**：用完就 `unset`，刪除暫存檔，Runner 啟用清理，K8s 啟用 Secret 加密。

### 4.6 常見錯誤（不要這樣做）

* 把密碼寫在 `docker login -p`、Dockerfile、YAML、.env 檔裡。
* 在 MR/Issue/聊天中貼出完整的錯誤訊息或日誌，裡面包含密鑰。
* 在不同命名空間重複用同一個 Secret。

---

## 關於本文與作者

本文出自 [Mark Ku's Blog](https://blog.markkulab.net/post/docker-k8s-pull-image-guide)

授權條款： [CC BY 4.0](https://creativecommons.org/licenses/by/4.0/) — 轉載或引用請註明作者並附上原文連結

### 關於作者

**[Mark Ku](https://blog.markkulab.net/author/mark-ku)** — Software Solution Provider

- 10+ 年資深軟體工程師，現為 AI 應用 Builder
- 專注大型平台架構設計，從北美電商到AI SaaS訂閱收費系統
- 結合 AI Agent 與自動化，打造高效可演進的產品技術基礎

### 作者開發的免費工具

以下工具皆可免費使用：

- [免費 PDF 簽名工具](https://blog.markkulab.net/tools/pdf-sign): 線上 PDF 簽名工具，瀏覽器內完成手繪、打字、上傳簽名，可拖曳放置、縮放、下載。所有處理都在你的裝置完成，檔案不會上傳。
- [VS Code Refactory](https://blog.markkulab.net/tools/refactory): Refactory 是一款 VS Code 重構擴充套件：34 個重構動作、37 條 code smell 檢查、Code Health 儀表板、18 種語言、534 支測試。懂你的專案慣例：介面放哪、DI 註冊寫在哪、'use client' 該不該加；還會用 git 修改頻率 × 複雜度排出「該先修哪個檔案」，並一鍵把壞味道交給你自己電腦上的 Claude Code 修。免費使用，原始碼不離開你的機器。
- [DB-Kit 資料庫管理工具](https://blog.markkulab.net/tools/db-kit): DB-Kit 是一個用 Tauri + Rust + React 打造的輕量跨平台資料庫管理工具，用單一一致的介面同時管理 MySQL、MariaDB、PostgreSQL、SQL Server、Oracle、SQLite、MongoDB、Redis、Kafka、Elasticsearch 與 RabbitMQ 十一種資料來源：連線密碼以 OS keychain 加密、SSH Tunnel、完整 CRUD、視覺化查詢建構器、多結果集同時顯示、跨連線資料傳輸與比對同步、Excel / CSV 匯入匯出、執行計畫視覺化、ER 圖、排程備份、SQL 壓力測試（p50～p99 延遲百分位）、15 條規則的 SQL 審查、Kafka 訊息瀏覽與監控告警；繁中 / 英文雙語介面，內建 AI 助手（自然語言生成 SQL、AI 審查與調校建議）與命令列工具 dbk。免費開源（MIT），提供 Windows / macOS / Linux 安裝檔。
- [VS Code Super Mermaid](https://blog.markkulab.net/tools/super-mermaid): Super Mermaid 是一款 VS Code 擴充套件：開箱即用的漂亮 Mermaid 圖表，自動上色、即時預覽、滑鼠平移縮放、PNG / SVG 高解析匯出，內建 21 種範本與多種主題。免費開源（MIT）。
- [React Super Mermaid](https://blog.markkulab.net/tools/react-super-mermaid): react-super-mermaid 是一個開源 React 元件庫：一行 <MermaidViewer> 即可渲染漂亮的 Mermaid 圖表，內建 colorful / sketch 主題、平移縮放、圖內搜尋、SVG / PNG 高解析匯出。輕量、SSR 安全、完整 TypeScript 型別。免費開源（MIT）。
- [Jira / Confluence Super Mermaid](https://blog.markkulab.net/tools/jira-super-mermaid): Atlassian Forge app：在 Jira issue 與 Confluence 內文直接寫 Mermaid 語法，畫流程圖、時序圖、狀態機與甘特圖。11 種圖表、SVG / PNG 匯出、明暗主題、完整中日韓文字支援。取得 Runs on Atlassian 資格：圖表存在你自己的站台，app 不呼叫任何第三方服務。免費，即將上架 Atlassian Marketplace。
- [Mermaid 線上預覽](https://blog.markkulab.net/tools/mermaid-preview): 在瀏覽器裡寫 Mermaid、即時看圖，整張圖表壓進網址就能分享。免註冊、不上傳伺服器，相容 mermaid.live 的分享連結。
- [React Intl Phone Number](https://blog.markkulab.net/tools/react-intl-phone-number): react-intl-phone-number 是一個開源 React 元件：framework-agnostic、不依賴 antd，提供 E.164 進出、可搜尋國旗 / 國碼下拉、可配置驗證等級（strict / mobile-strict / loose）、可主題化 CSS 與 i18n，電話邏輯由 google-libphonenumber 驅動。輕量、完整 TypeScript 型別。免費開源（MIT）。
- [Uptime Kuma Cluster](https://blog.markkulab.net/tools/uptime-kuma-cluster): 把單機版 Uptime Kuma 改造成高可用叢集：OpenResty + Lua 智慧負載平衡、MariaDB 共享狀態、健康檢查與自動 Failover，附叢集管理 REST API，一行 Docker Compose 啟動。免費開源（MIT）。
- [特教專案](https://blog.markkulab.net/education): 為特殊教育學生製作的學習教材

### 每日 Podcast

- [科技新鮮事](https://blog.markkulab.net/category/tech-news): 每日精選 AI 與科技趨勢，透過語音摘要快速掌握最新技術動態，涵蓋 AI 應用、軟體架構、DevOps 與工程實戰。 — RSS: https://blog.markkulab.net/feed.xml
- [AI股市蝦聊](https://blog.markkulab.net/category/ai-stock-chat): 每個交易日用 AI 分析台股盤勢，以雙人對話聊當天的盤中觀察與隔日預測。 — RSS: https://blog.markkulab.net/ai-stock-chat/feed.xml

### 電子報

[訂閱電子報](https://blog.markkulab.net/subscribe) — 第一時間收到新文章通知，無垃圾信、隨時可取消訂閱。
