元の投稿は主に外部の2024年チュートリアルへのリンクを示すものなので、恒久的なPortainerの手順として固定できるほどの技術的詳細はありません。Portainer自体も進化を続けており、BigBearCasaOSは現在もPortainerパッケージを保守しています。長期的に通用するセットアップの原則はシンプルです。現在のPortainer CEイメージを使用し、/dataを永続化します。PortainerからローカルのDockerエンジンを意図的に操作したい場合に限りDockerソケットをマウントし、HTTPS管理UIを保護してください。
現在のBigBearCasaOSには、保守対象アプリケーションとしてPortainerが掲載されています。また、現在の上流Portainer CEドキュメントでは、HTTPS UIにポート9443、永続データにportainer_dataボリュームを使用しています。これらの最新情報は、2年前の動画にあるコマンドをそのままコピーするより安全です。
BigBearCasaOSは現在もPortainerを保守しています
現在のBigBearCasaOSリポジトリには、PortainerおよびPortainer Agentのパッケージが引き続き含まれています。つまり、すでにBigBearストアを信頼して利用しているユーザーは、古いチュートリアルを手動で再現する代わりに、CasaOSから保守対象アプリケーションをインストールできます。
現在のBigBearCasaOSアプリケーションカタログを参照してください。
上流版Portainerはデフォルトでポート9443のHTTPSを使用します
現在のPortainer CEドキュメントによると、サーバーは通常、次のポートを公開します。
-
9443— HTTPS管理UI -
8000— オプションのEdge Agentトンネルサービス
従来のHTTPポート9000はオプションであり、古いチュートリアルで使用されていたからといって、単純に開放すべきではありません。
現在のPortainer CE Dockerインストール手順を使用してください。
Portainerの/dataディレクトリを永続化する
Portainerは、ユーザー、環境、エンドポイント、設定などの管理状態を/dataに保存します。永続ストレージなしでコンテナを再作成すると、Portainerインスタンスは新規インストールと同じ状態になります。
BigBear/CasaOSではホスト上のAppDataフォルダーを使用する場合がありますが、上流の例では名前付きDockerボリュームを使用しています。コンテナを置き換えてもデータが保持されるなら、どちらの方式でも問題ありません。
DockerソケットによりPortainerはホストを強力に制御できます
次のマウントを行うと、
/var/run/docker.sock:/var/run/docker.sock
PortainerからローカルのDockerエンジンを管理できるようになります。これはユーザーが求める機能ですが、同時に強力な信頼境界でもあります。Portainerを乗っ取られた場合、攻撃者はコンテナ、マウントされたホストファイル、Dockerによって作成された特権ワークロードを広範囲に制御できる可能性があります。
強力な保護なしにPortainerをインターネットへ公開しない
Portainerは、信頼できるLAN、プライベートVPN、または慎重に保護したリバースプロキシ内に置いてください。強力な管理者パスワード、最新のイメージ、HTTPSを使用します。古い暗号化されていない管理ポートをパブリックインターネットに公開しないでください。
PortainerはCasaOSの代替ではありません
CasaOSとPortainerは、同じDockerエンジンを管理できます。これは高度な検査、スタック、ネットワーク、ボリュームの管理には便利ですが、Portainerでアプリを編集すると、CasaOS App Storeの表示と手動で変更したコンテナの状態が一致しなくなる可能性があります。
App Storeアプリケーションについては、大幅な設定変更を行う前に、どちらの管理ツールを正式な管理元にするか決めてください。
状態を保持するアプリケーションとしてPortainerを更新する
更新前に、/dataが永続化されていることを確認し、可能であればバックアップを作成してください。新しいイメージを取得し、同じストレージとソケットのマッピングでコンテナを再作成したうえで、その後にローカル環境へアクセスできることを確認します。
CasaOS上のPortainerに関するFAQ
2024年のフォーラム投稿だけで完全なインストールガイドになりますか?
いいえ。主に外部のBigBearチュートリアルへのリンクを掲載しているだけです。
BigBearCasaOSは現在もPortainerを保守していますか?
はい。現在のBigBearCasaOSカタログには、保守対象のPortainerパッケージが引き続き掲載されています。
なぜDockerソケットはセキュリティ上慎重に扱う必要があるのですか?
PortainerにローカルのDockerエンジンを直接制御する権限を与えるためです。管理UIが侵害されると、ホストレベルで広範な権限を取得される可能性があります。
