مقدمة

إن إبقاء حاويات دوكر حتى الآن جزء أساسي من أي عملية إنتاج، ومع ذلك فإنه كثيرا ما يصبح بمثابة باحث مضلل، حيث أن إصدارات الصور اليدوية للتعقب، أو سحب التحديثات، أو وقف الحاويات، أو إعادة تشغيلها ليس فقط يستغرق وقتا طويلا، بل أيضا عرضة للخطأ، ولا سيما عندما تحافظ على عشرات أو مئات من الحاويات عبر عدة مضيفات، كما أن الحد الأدنى من المراقبة الأمنية أو التحديث المنسي يمكن أن يترك هياكلك مفتوحة أمام نقاط الضعف المعروفة.

ما هو برج المراقبة؟

وأجهزة المراقبة هي ذات وزن خفيف، وقابلية مفتوحة المصدر تستكمل تلقائياً حاويات دوكر عندما تُعاد تغذية صورها الأساسية في سجل، ويضعها ويحتفظ بها المجتمع (]) ويدير مستودعاً لرسم الخرائط باستخدام أحدث الصور في شكل أحواض السفن ويرصد حاويات الرش الأخرى (أو التي يختارها) للتغيرات.

كيف يعمل مكتب المراقبة

كما أن مكتب المراقبة يُجري اتصالات مع شركة دوكر دايمون عبر مرفأ دوكر () كما أنه، في حالة التقصير، يفحص جميع الحاويات التي تعمل في المضيف، ولكن يمكنك أن تقصرها على حاويات محددة تستخدم بطاقات أو أسماء الحاويات، ويتحقق من التحديثات التي تجرى في فترة زمنية معقولة (يستغرق كل 24 ساعة) وعندما يُرسل دليل جديد للصور مُغلق حالياً.

الفوائد الرئيسية من تحديث التشغيل الآلي مع برج المراقبة

تعزيز الأمن

فالأمن هو المحرك الرئيسي لتحديثات الحاويات، وقد تُعاد بناء صور دوكر بانتظام لتصليح أوجه الضعف في مجموعات المواد الأساسية (مثل ألبين أوبونتو) أو المعالين على التطبيقات، وقد تتضمن الحاوية التي تُنشر صورة قديمة المسؤوليات والعرضات المشتركة المعروفة، ويكفل التعرض للأجهزة المراقبة أن يتم تحديث هذه النوافذ بناء على ذلك.

الكفاءة التشغيلية

وتقتضي تحديثات الدليل وصول خدمات الصحة الجنسية، والقيادات اللازمة لسحب الصور، وتدقيق مسارات إعادة الشحن لتجنب انقطاع الخدمات، وفي البيئات التي بها عشرات أو مئات من الحاويات، يصبح هذا النفقة غير مستدامة، ويلغي مكتب المراقبة الحاجة إلى التدخل اليدوي، ويحرر فريقكم من التركيز على تطوير السمات، والرصد، وغير ذلك من المهام ذات القيمة العالية، كما أنه يقلل من خطر وقوع أخطاء بشرية، مثل نسيان فتح الحاوية.

الاتساق عبر البيئات

ويمكن نشر برج المراقبة في بيئات التنمية والتعبئة والإنتاج ذات التشكيل المتطابق، مما يضمن أن تُدار جميع البيئات نفس نسخ الصور، مما يقلل من " العمل على قضايا آلتي " ، وفي مجال الاستدلال، يمكن تحديث الحاويات بمجرد دفع الصور الجديدة، ثم التحقق من سلامة الأداء قبل وصول الصور ذاتها إلى الإنتاج، مع استمرار التكامل/النشر المستمر، يساعد نظام المراقبة المتكامل.

انخفاض النفقات العامة الإدارية

وبمجرد تشكيل برج المراقبة، فإنه لا يُعدّ قيد التشغيل، ولم تعد بحاجة إلى جدولة نوافذ الصيانة المنتظمة لتحديث الحاويات، ولا إلى إعداد روتينات تحديث معقدة، وتوفر القروض والإخطارات أثرا واضحا لمراجعة حسابات متى حدثت التطورات وما إذا كانت قد نجحت، مما يقلل من العبء العقلي على أفرقة العمليات ويتيح لها إدارة عمليات نشر أكبر بنفس الحساب.

إقامة برج المراقبة

إن نشر برج المراقبة أمر مباشر، والنهج الموصى به هو تشغيله كحاوية دوكر مع كمية مربطة إلى قفص الداكر، ويندرج تحته دليل تدريجي.

الشروط المسبقة

  • رُكب دوكر على آلة الاستقبال (المحرك رقم 19.03 أو ما يوصى به لاحقا).
  • الوصول إلى سجلات صور دوكر حيث تخزن صور حاوياتكم (دوكر هوب، السجلات الخاصة، إلخ).
  • معرفة أساسية مع (دوكر) أو (دوكر)

النشر الأساسي باستخدام شركة دوكر للتحرير

  1. Pull the Watchtower image:]
    ] ]
  2. Run Watchtower as a background service:]

    ]
    This starts Watchtower with default settings. It will check all containers on the host every 24 hours.
  3. Verify it’s running:]
    ]

نشر مع شركة دوكر

(ب) من أجل تحسين القدرة على الإدارة، لا سيما في الإنتاج، استخدام مركب دوكر.

version: '3.8'
services:
 watchtower:
 image: containrrr/watchtower
 container_name: watchtower
 restart: unless-stopped
 volumes:
 - /var/run/docker.sock:/var/run/docker.sock
 environment:
 - WATCHTOWER_POLL_INTERVAL=3600 # check every hour
 - WATCHTOWER_CLEANUP=true # remove old images after update
 logging:
 driver: json-file
 options:
 max-size: 10m
 max-file: 3

(د) تشغيل لبدء تشغيل برج المراقبة، ويحدد متغير البيئة تواتر الشيك في ثوان، ويُعدّه إلى ] عمليات تفتيش برج المراقبة لتحديثها كل ساعة، بما يكفل تحديثات فورية دون تحميل مفرط على السجل أو دوكر دايمون.

خيارات التجمّع

إن برج المراقبة قابل للتشكيل إلى حد كبير عن طريق المتغيرات البيئية وأعلام خط القيادة، ويندرج أدناه أكثر الخيارات فائدة.

الانطلاق

استخدام العلم (أو المتغير البيئي) لتحديد عدد مرات مراقبة عمليات التحديث التي يجريها، ويبلغ التخلف عن السداد 86400 ثانية (24 ساعة) ويمكنكم، في حالة التطوير أو النشر السريع، أن تحددوا فترة زمنية أقصر تبلغ 300 (5 دقائق) وبالنسبة للإنتاج، يكون طول ساعات واحدة إلى 4 ساعات كافياً عادةً ويتجنبوا الحمل غير الضروري.

تنظيف الصور القديمة

ويزيل العلم (أو ) الصورة السابقة بعد استكمال ناجح، وهذا يحرر حيز أقراص، لا سيما عندما تُحدَّث الصور مراراً، وبدون تنظيف، تتراكم طبقات الصور غير المستخدمة وتستهلك التخزين.

الإخطارات

ويمكن لبرج المراقبة أن يخطركم بالأحداث المستكملة، وتشمل قنوات الإخطار المدعمة البريد الإلكتروني (SMTP)، وSlack، و Microsoft Teams، و Telegram، ولمزيد من المعلومات، مصادرتها عن طريق متغيرات بيئية مثل أو .

docker run -d \
 --name watchtower \
 -v /var/run/docker.sock:/var/run/docker.sock \
 -e WATCHTOWER_NOTIFICATIONS=slack \
 -e WATCHTOWER_NOTIFICATION_SLACK_HOOK_URL=https://hooks.slack.com/services/Txxx/Bxxx/xxx \
 containrrr/watchtower

الإخطارات تساعدك على تتبع نشاط التحديث بدون مراجعة سجلات يدوية

مقطورة حاويات

By default, Watchtower monitors all running containers. To limit updates to specific containers, use the ] flag combined with a Docker label ] to containers you want Watchtower to update. Alternatively, pass container names as arguments to the run command. For example, to update only containers named [20]

docker run -d \
 --name watchtower \
 -v /var/run/docker.sock:/var/run/docker.sock \
 containrrr/watchtower nginx postgres

رصد لوجزات النسخ

(ج) يمكن أن يقطع الأشجار مع أو لرؤية معلومات مفصلة عن أعمال برج المراقبة، وهذا مفيد أثناء الإعداد الأولي للتحقق من أن التحديثات يتم اكتشافها وتطبيقها بشكل صحيح.

حالات الاستخدام المسبق

حاويات متطورة من السجلات الخاصة

إذا كانت صورك موجودة في سجل خاص (مثلاً، سجل حاويات أزور، أو ميناء مستأجر ذاتياً)، تحتاج شركة رصد إلى التوثيق، ويمكنك أن تجهز ملف التداول أو تستخدم متغيرات البيئة، وأبسط طريقة لتسجيلها باستخدام ، الذي يخزن وثائق التفويض في

docker run -d \
 --name watchtower \
 -v /var/run/docker.sock:/var/run/docker.sock \
 -v /root/.docker/config.json:/config.json \
 containrrr/watchtower

وكبديل لذلك، استخدام أسرار دوكر أو متغيرات البيئة من أجل إدارة ابتكارية أكثر أمناً (انظر ] وثائق المراقبة الرسمية ).

تحديث الخدمات الحكومية

وبالنسبة للحاويات الحكومية (قواعد البيانات، والرسومات)، يمكن أن تكون التحديثات التلقائية مخاطرة لأن تحديث الصور قد يستحدث تغييرات في الكيماويات المكسورة، ولا يعالج مكتب المراقبة نقل البيانات، وتتمثل أفضل الممارسات في في إتاحة تحديثات تلقائية للحاويات الرسمية، بدلاً من ذلك استخدام الاستبعاد من العلامات () وتحديثها يدوياً بعد التصديق.

الجمع بين خطوط الأنابيب CI/CD

ويدخل برج المراقبة جيداً إلى نظام جيت أو سير العمل في مركز التحقيقات المركزي/المركز التجاري، مثلاً بعد نجاح البناء، يمكن أن يدفع خط الأنابيب الخاص بك صورة جديدة إلى سجل، وسيكتشف برج المراقبة، مع فترة اقتراع قصيرة (مثل 60 ثانية) التغيير ويستكمل الحاوية في غضون دقائق، مما يخلق حلقة مستمرة من النشر دون نصات مصممة حسب الطلب.

أفضل الممارسات

  • Usese staging environments first:] Deploy Watchtower in a non-production environment and monitor updates for a few days to ensure no expected behavior. then roll out to production with the same formation.
  • Enable notifications:] Set up Slack, email, or other alerts so your team is immediately aware of updates and any potential failures. This helps in quickly rolling back if an update causes issues.
  • Combine with health checks:] Ensure your containers define health checks. Watchtower waits for them to pass after restart, which prevents serving traffic to containers that haven’t fully started.
  • Use the ] flag judiciously:] Cleaning old images saves disk space, but in some environments, keeping the previous image allows rapid rollback.
  • Monitor disk space:] Even with cleanup, large image updates can temporarily consume extra space during the withdrawal. Set up disk usage alerts to avoid filling up the filesystem.
  • Regularly review logs:] Periodically check Watchtower logs ()) to confirm updates are happening as expected. Unexpected errors may indicate connectivity issues or permission problems.
  • Update Watchtower itself:] Watchtower can update itself if you include its container in the monitored set (byfault it does update itself). This ensures you always have the latest features and security fixes.
  • Integrate with image signing and verification:] For enhanced security, configure Docker Content Trust to only run signed images. Watchtower respects this by drag only trust images.

الروايات المحتملة وكيفية تجنبها

تفكك التغيرات في الصور المُرتفعة

The largest risk is an updated image introducing an incompatible change — such as a new default formation or a deprecated API endpoint - that causes your application to fail. Mitigation: use label filtering to exclude containers that are tightly coupled to specific image versions, or bin base image versions in your Dockerfiles (e.g., instead of [FLT update]

مضيق الزوايا صفر - دون التفرغ

ويعيد برج المراقبة تشغيل الحاوية من خلال وقفها ثم بدء النسخة الجديدة، مما يؤدي إلى فترة وجيزة من عدم توافرها ما لم تُجري نسخاً متعددة وراء مُرشِّح للحمّل.() أما بالنسبة للخدمات العالية التوافر، فتنظر في استخدام دوكر سوارم أو كوبرنيت مع استراتيجيات تحديثية متجددة، وتضع مُحدِّثات أخرى في وقت واحد (وإن لم تكن منظمة رصد العمليات تدير تلك الأدوات).

Permission Issues

ويحتاج مكتب المراقبة إلى الوصول إلى مرفأ دوكر الذي يمنح فعلياً الرقابة على مستوى الجذور على دوكر، وهذا شاغل أمني، ولا يُشغل برج المراقبة إلا على المضيفين الموثوقين، وينظر في استخدام مستخدم مكرس بقدرات محدودة، بل يستخدم أيضاً أدوات التصريف (مثلاً، )) لتقييد إمكانية الوصول، ولكن ذلك يزيد من تعقيدها.

الحد الأقصى لقوام المحكمة

ويمكن أن يضرب الاقتراع المتكرر )مثلا كل بضع دقائق( حدودا لمعدلات دوكر هوب أو سجلات أخرى، ولا سيما بالنسبة للمستعملين المجهولين، ويحرص على تجنب الحدود القصوى، ويضع فترة اقتراع معقولة )مثلا ٣٦٠٠ ثانية( للبقاء في حدود الحصص، ويتيح المستوى الحر لدوكر هوب ١٠٠ سحب للمستعملين المعتمدين لمدة ست ساعات، وهو ما يكفي عادة للحاويات المعتدلة.

خاتمة

إن تحديثات الحاويات اليدوية هي ممارسة قديمة لا تتوسع في عمليات النشر الحديثة السريعة، حيث يمكن أن تكتسبوا الأمن والاتساق والكفاءة في جميع الحالات، مع تقليل العبء التشغيلي، وتتوفر الوثائق اللازمة (]]) والموقع الرسمي ، وتعتمدون على نطاق واسع في مجتمع مراقبة دوكركا.

For further reading on Docker security best practices, check out Docker’s official security documentation] and OWASP’s Docker Security Cheat Sheet].]