Watchtower HTTP API 模式指南:用 `/v1/update` 按需触发容器镜像更新
Watchtower HTTP API 模式指南用/v1/update按需触发容器镜像更新【免费下载链接】watchtowerA process for automating Docker container base image updates.项目地址: https://gitcode.com/gh_mirrors/wa/watchtower本指南讲解 Watchtower 的 HTTP API 模式通过--http-api-update启动一个 HTTP 端点用带 Token 鉴权的请求按需触发容器镜像更新而非依赖周期轮询。文章覆盖完整的 Docker Compose 部署示例、WATCHTOWER_HTTP_API_TOKEN鉴权机制、按镜像名定向更新的image查询参数用法并结合 pkg/api 与 pkg/api/update 源码深入剖析 Token 校验、并发更新锁与过滤链的底层实现读完即可在生产环境中落地一套更新由你掌控的 Watchtower 部署。为什么需要 HTTP API 模式默认情况下Watchtower 会按照--interval轮询间隔默认 86400 秒即 24 小时或--schedulecron 表达式周期性地扫描并更新镜像。但在某些场景下你并不希望 Watchtower 自作主张地按时拉取新镜像而是希望在合适的时间点例如维护窗口、发版之后手动触发一次更新。HTTP API 模式正是为此设计启用后Watchtower 暴露一个 HTTP 端点由外部请求来触发更新。该模式与 运行多个实例、监控指标 等功能互相独立可以按需组合使用。启用 HTTP API 模式在启动 Watchtower 时加上--http-api-update标志即可启用该模式对应的环境变量为WATCHTOWER_HTTP_API_UPDATE。以下是一个完整的 docker-compose.yml 示例原样取自 docs/http-api-mode.mdversion: 3 services: app-monitored-by-watchtower: image: myapps/monitored-by-watchtower labels: - com.centurylinklabs.watchtower.enabletrue watchtower: image: containrrr/watchtower volumes: - /var/run/docker.sock:/var/run/docker.sock command: --debug --http-api-update environment: - WATCHTOWER_HTTP_API_TOKENmytoken labels: - com.centurylinklabs.watchtower.enablefalse ports: - 8080:8080这个示例包含几个值得注意的要点挂载 Docker 套接字/var/run/docker.sock:/var/run/docker.sock是 Watchtower 与 Docker 守护进程通信的前提没有它 Watchtower 无法管理任何容器。标签控制监控范围被监控的应用容器打了com.centurylinklabs.watchtower.enabletrue标签而 Watchtower 自身容器打了com.centurylinklabs.watchtower.enablefalse避免看门人更新自己造成循环。在 internal/flags/flags.go 中--label-enableWATCHTOWER_LABEL_ENABLE控制是否只监控打了 enable 标签的容器而com.centurylinklabs.watchtower.enablefalse的排除逻辑则由 pkg/filters/filters.go 中的FilterByDisabledLabel实现。端口映射8080:8080把 Watchtower 内置 HTTP 服务的 8080 端口暴露到宿主机从而可以通过localhost:8080访问。相关的三个核心标志在 internal/flags/flags.go 中可以看到 HTTP API 模式相关的三个标志及其环境变量对应关系命令行标志环境变量类型作用--http-api-updateWATCHTOWER_HTTP_API_UPDATEBoolean启用 HTTP API 模式镜像更新必须由 HTTP 请求触发--http-api-tokenWATCHTOWER_HTTP_API_TOKENString为 HTTP API 请求设置鉴权 Token--http-api-periodic-pollsWATCHTOWER_HTTP_API_PERIODIC_POLLSBoolean在启用 HTTP API 的同时仍然保留--interval/--schedule指定的周期轮询需要说明的是HTTP API 模式默认会阻止周期轮询。也就是说仅启用--http-api-update后--interval或--schedule配置的定时更新不会生效更新只能通过请求触发。如果你希望两者共存——既允许手动触发也保留定时自动更新——需要额外传递--http-api-periodic-polls。从 cmd/root.go 的启动流程可以验证这一行为unblockHTTPAPI变量来自--http-api-periodic-polls只有它为真时调度器runUpgradesOnSchedule才会继续按计划运行否则 Watchtower 会手动写出启动消息Periodic runs are not enabled.并让 HTTP 服务以阻塞方式独占进程httpAPI.Start(enableUpdateAPI !unblockHTTPAPI)。Token 鉴权防止外部服务误触发更新为了让外部服务无法误触更新所有 HTTP API 请求都必须在请求头中携带名为Authorization、格式为Bearer token的字段其中token的值必须与WATCHTOWER_HTTP_API_TOKEN或--http-api-token定义的一致。上述示例中的鉴权请求如下原样取自 docs/http-api-mode.mdcurl -H Authorization: Bearer mytoken localhost:8080/v1/update鉴权中间件的源码实现Token 校验由 pkg/api/api.go 中的RequireToken中间件完成func (api *API) RequireToken(fn http.HandlerFunc) http.HandlerFunc { return func(w http.ResponseWriter, r *http.Request) { auth : r.Header.Get(Authorization) want : fmt.Sprintf(Bearer %s, api.Token) if auth ! want { w.WriteHeader(http.StatusUnauthorized) return } log.Debug(Valid token found.) fn(w, r) } }关键实现细节校验方式是精确字符串比对请求头中的Authorization值必须严格等于Bearer Token任何多余或缺失的空格、大小写差异都会导致校验失败。校验失败时直接返回401 Unauthorized不会执行后续的更新逻辑。这一点在 pkg/api/api_test.go 中有对应的单元测试覆盖未提供 Token 时返回 401、Token 无效时返回 401、Token 有效时返回 200。所有注册到 API 的路由都会经过RequireToken包装RegisterFunc与RegisterHandlerpkg/api/api.go在注册时即套上鉴权中间件同时将hasHandlers置为 true作为后续是否真正启动 HTTP 服务的依据。Token 为空时的行为在 pkg/api/api.go 的Start方法中如果已注册处理器但api.Token为空Watchtower 会直接以log.Fatal退出错误信息为api token is empty or has not been set. exiting也就是说HTTP API 模式强制要求配置 Token防止出现裸奔的无鉴权端点。这从设计层面保证了暴露到宿主机的 8080 端口不会成为任何人都能触发的更新开关。通过文件提供 Token推荐做法Token 属于敏感信息直接写进 docker-compose.yml 或命令行会留下明文痕迹。在 docs/arguments.md 的 Secrets/Files 一节中Watchtower 支持让http-api-token引用一个文件取文件内容作为实际 Tokensecrets: access_token: file: access_token services: watchtower: secrets: - access_token environment: - WATCHTOWER_HTTP_API_TOKEN/run/secrets/access_token其底层实现位于 internal/flags/flags.go 的GetSecretsFromFiles启动时PreRun阶段见 cmd/root.go会检测http-api-token的值是否指向一个真实存在的文件若是则读取文件内容去除首尾空白替换原值。支持该文件引用机制的参数还包括notification-url、notification-email-server-password、notification-slack-hook-url、notification-msteams-hook、notification-gotify-token。端点一览/v1/update启用 HTTP API 模式后当前可用的端点列表如下端点方法作用/v1/updateHTTPGET/POST 均可文档示例用 GET触发本 Watchtower 实例监控的所有容器的更新在 pkg/api/update/update.go 中该端点的路径被定义为常量Path: /v1/update并在 cmd/root.go 中注册updateHandler : update.New(func(images []string) { metric : runUpdatesWithNotifications(filters.FilterByImage(images, filter)) metrics.RegisterScan(metric) }, updateLock) httpAPI.RegisterFunc(updateHandler.Path, updateHandler.Handle)当请求到达时处理函数Handle会记录日志 Updates triggered by HTTP API request.解析 URL 中的image查询参数详见下一节获取更新锁确保同一时刻只有一个更新任务在运行调用更新回调走与定时轮询完全相同的actions.Update更新流水线包括拉取镜像、重建/重启容器、发送通知等。更新锁防止并发触发互相冲突HTTP 触发与定时轮询共享同一把更新锁updateLock见 cmd/root.go这一点在注释中写得很明确The lock is shared between the scheduler and the HTTP API. It only allows one update to run at a time.在 pkg/api/update/update.go 中可以看到两种不同的锁行为指定了镜像列表len(images) 0阻塞等待锁即使当前已有更新在运行也会排队等它完成后再执行本次定向更新未指定镜像列表使用非阻塞的selectdefault如果另一场更新正在进行本次请求会被跳过并记录Skipped. Another update already running.的调试日志避免重复触发全量更新。定时调度侧cmd/root.go也采用同样的锁策略因此 HTTP 请求与 cron 任务之间不会出现两场更新同时操作同一批容器的竞态。定向更新通过image查询参数指定镜像如果不加任何参数/v1/update会更新该实例监控的所有容器。若只想更新特定的某些镜像可以在 URL 中以查询参数image提供镜像名多个镜像名用英文逗号分隔curl -H Authorization: Bearer mytoken localhost:8080/v1/update?imagefoo/bar,foo/baz上述命令会仅触发foo/bar与foo/baz两个镜像的更新示例原样取自 docs/http-api-mode.md。查询参数解析与过滤链解析逻辑在 pkg/api/update/update.go从r.URL.Query()[image]取出所有image参数值再对每个值按逗号,切分从而支持多个参数值 逗号分隔的两种写法。切分出的镜像列表随后进入 pkg/filters/filters.go 的FilterByImage过滤链func FilterByImage(images []string, baseFilter t.Filter) t.Filter { if images nil { return baseFilter } return func(c t.FilterableContainer) bool { image : strings.Split(c.ImageName(), :)[0] for _, targetImage : range images { if image targetImage { return baseFilter(c) } } return false } }实现要点镜像名会先去掉:之后的 tag 部分例如foo/bar:latest会被归一化为foo/bar再与请求中的目标镜像名做精确匹配该过滤是叠加在基础过滤链之上的即使请求中指定了imagefoo/bar最终仍会受到启动参数如--label-enable、--disable-containers、--scope等以及容器上com.centurylinklabs.watchtower.enablefalse标签的约束只有既匹配请求的镜像名、又通过基础过滤链的容器才会被更新未指定image参数时images为nilFilterByImage直接返回基础过滤链即更新所有被监控容器。与周期轮询、监控指标等其他模式的组合HTTP API 模式可以与 Watchtower 的其他标志自由组合常见的搭配包括--http-api-update --http-api-periodic-polls手动触发与定时更新共存。此时 HTTP 服务与 cron 调度器并行运行并通过共享更新锁保证互斥。--http-api-update --http-api-metrics同时启用更新 API 与 Prometheus 指标端点。--http-api-metricsWATCHTOWER_HTTP_API_METRICS在 internal/flags/flags.go 中定义其端点注册与使用说明见 pkg/api/metrics 与 监控指标指南。--http-api-update --interval 300或--schedule注意仅当同时设置--http-api-periodic-polls时这里的间隔/计划才会生效否则 HTTP API 模式会按前述规则阻止周期轮询。--http-api-update --scope结合 运行多个实例 的 scope 机制让不同的 Watchtower 实例分别监听不同的容器集合并通过各自的 HTTP 端点独立触发更新。部署形态请求触发 vs. 阻塞运行从 cmd/root.go 可以看到HTTP 服务的启动方式取决于是否启用周期轮询仅 HTTP API无周期轮询httpAPI.Start(true)以阻塞方式运行 HTTP 服务此时 Watchtower 进程的生命周期就是 HTTP 服务的生命周期调度器不会启动HTTP API 周期轮询httpAPI.Start(false)在 goroutine 中启动 HTTP 服务随后进入正常的调度循环等待 SIGINT/SIGTERM 信号后优雅退出。无论哪种形态HTTP 服务都固定监听:8080端口pkg/api/api.go 中的http.ListenAndServe(:8080, nil)。源码注释// TODO: make listen port configurable表明端口目前尚不可配置部署时若宿主机 8080 已被占用需要通过端口映射如9080:8080来规避。快速验证与故障排查启用后可通过以下方式快速验证不带 Token 访问curl localhost:8080/v1/update应返回401HTTP 状态码说明鉴权生效Token 错误curl -H Authorization: Bearer wrong localhost:8080/v1/update同样返回401可对照 pkg/api/api_test.go 的测试用例Token 正确curl -H Authorization: Bearer mytoken localhost:8080/v1/update应触发更新并在 Watchtower 日志中看到Updates triggered by HTTP API request.与随后的会话摘要Session done含 Scanned/Updated/Failed 计数查看启动日志启用--debug后启动时会输出The HTTP API is enabled at :8080.见 cmd/root.go 的writeStartupMessage若该行未出现请确认--http-api-update与WATCHTOWER_HTTP_API_TOKEN均已正确设置。常见问题与对应检查项现象可能原因排查方向启动即退出日志报api token is empty or has not been set. exiting未设置 Token配置WATCHTOWER_HTTP_API_TOKEN或--http-api-token请求返回 401Token 值不匹配或请求头格式错误确认Authorization: Bearer token的精确格式请求成功但容器未更新容器不在监控范围被标签/参数过滤检查com.centurylinklabs.watchtower.enable标签与过滤参数请求无响应效果日志出现Skipped. Another update already running.另一场更新正在进行未指定 image 时稍后重试或通过image参数指定镜像排队更新设置了--interval却从不自动更新未启用--http-api-periodic-polls补上该标志或WATCHTOWER_HTTP_API_PERIODIC_POLLStrue小结Watchtower 的 HTTP API 模式将何时更新的决定权从定时器交还到调用方手中--http-api-update启用端点WATCHTOWER_HTTP_API_TOKEN提供强制鉴权/v1/update支持全量触发与image参数定向触发--http-api-periodic-polls则允许手动与定时两种方式共存。从 pkg/api/api.go 的 Token 中间件、pkg/api/update/update.go 的并发锁与参数解析到 cmd/root.go 中与调度器共享的更新锁整个机制在源码层面环环相扣既安全强制鉴权、杜绝并发冲突又灵活按需全量或定向更新适合作为 CI/CD 流水线或运维脚本中按需升级镜像的标准入口。【免费下载链接】watchtowerA process for automating Docker container base image updates.项目地址: https://gitcode.com/gh_mirrors/wa/watchtower创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

rrweb 沙箱化重建(Sandboxed Rebuild):用 iframe 沙箱强制浏览器重放安全边界

rrweb 沙箱化重建(Sandboxed Rebuild):用 iframe 沙箱强制浏览器重放安全边界

前端可观测性开发工具 【免费下载链接】rrweb record and replay the web 项目地址: https://gitcode.com/gh_mirrors/rr/rrweb 点击查看 免费下载 本指南详解 rrweb 项目中一项关键安全架构决策——rrweb-snapshot.rebuild() 默认拒绝在不受保护的浏览器文档中重建…

2026/9/20 5:12:26 阅读更多 →
VuePress 核心包 @vuepress/core Node.js API 深度解析:dev、build 与 eject 源码级实战指南

VuePress 核心包 @vuepress/core Node.js API 深度解析:dev、build 与 eject 源码级实战指南

前端文档SSR 【免费下载链接】vuepress 📝 Minimalistic Vue-powered static site generator 项目地址: https://gitcode.com/gh_mirrors/vu/vuepress 点击查看 免费下载 本篇技术指南聚焦 VuePress 项目中最核心的运行时包 vuepress/core,系…

2026/9/20 5:12:26 阅读更多 →
Claude Code配置指南:API兼容性与VSCode插件调试实战

Claude Code配置指南:API兼容性与VSCode插件调试实战

1. 这不是“又一个AI插件”:Claude Code 的真实定位与能力边界很多人点开这个标题,第一反应是:“哦,又一个让VSCode变聪明的插件”。但如果你真这么想,安装完立刻就会卡在第一步——连基础对话都触发不了,控…

2026/9/21 6:51:09 阅读更多 →

最新新闻

外贸建站用什么平台好?新手入门避坑指南

外贸建站用什么平台好?新手入门避坑指南

外贸建站用什么平台好?新手入门避坑指南 网站做好了没人访问,这是90%外贸新手最崩溃的时刻。你花了几万块定制开发,页面精美得像杂志,但打开百度或谷歌搜产品,根本找不到你。别慌,这通常不是内容的问题,而是 技术选型 从一开始就错了。…

2026/9/21 9:45:18 阅读更多 →
一个服务器上有两个网站要备案两次吗?源码下载避坑指南

一个服务器上有两个网站要备案两次吗?源码下载避坑指南

一个服务器上有两个网站要备案两次吗?源码下载避坑指南 别再死磕那些丑得令人发指的模板网站了,真的,看着都尴尬。很多新手为了省事,直接去搜“源码下载”,结果装出来的页面配色像上世纪的网吧,布局挤得像早高峰的地铁,客户一眼就能看穿你的不专业。更头疼的是,当你终于搞定两个网站,准备绑上服务器时,卡在了备案…

2026/9/21 9:30:07 阅读更多 →
个人博客网页设计论文选题怎么选,3个维度避开域名服务器坑

个人博客网页设计论文选题怎么选,3个维度避开域名服务器坑

个人博客网页设计论文选题怎么选,3个维度避开域名服务器坑 域名解析报错 502,服务器内存爆满,这种“代码写得好,上线就抓瞎”的尴尬,是不是你写个人博客网页设计论文时的真实写照?很多同学在选题和实操阶段,死磕 CSS 动画或 JS 交互,却对最底层的域名绑定和服务器配置一知半解。…

2026/9/21 9:16:31 阅读更多 →
2026最新:破解软件下载网站哪个好,自建系统全解析

2026最新:破解软件下载网站哪个好,自建系统全解析

2026最新:破解软件下载网站哪个好,自建系统全解析 改个需求建站公司拖一周,这种憋屈事儿我见得太多了。很多设计师转前端的朋友,手里有活儿,但苦于没有稳定的流量入口,想搭个软件下载站,却又被外包公司的拖延症搞崩溃。其实, 2026最新…

2026/9/21 8:58:55 阅读更多 →
3招搞定网站标识代码怎么加,避开性能优化大坑

3招搞定网站标识代码怎么加,避开性能优化大坑

3招搞定网站标识代码怎么加,避开性能优化大坑 域名解析配错、服务器环境没选对,90%的新手在搞SEO时都栽在这。你辛辛苦苦写了篇长文,结果用户打开页面转圈加载,搜索引擎爬虫也抓不到核心数据,这锅谁背?别怪算法变了,很多时候是基础代码没埋对,尤其是那些看似不起眼的网站标识代码,一旦加错位置或格式,不仅…

2026/9/21 8:45:18 阅读更多 →
3类高危漏洞:网页制作模板中文源码下载安全自查

3类高危漏洞:网页制作模板中文源码下载安全自查

3类高危漏洞:网页制作模板中文源码下载安全自查 域名服务器搞不懂,是无数运营推广人员接手“网页制作模板中文”项目时的噩梦。你手里拿着一个看起来很漂亮的模板,后台却像个黑盒,更别提那些藏在代码深处的安全隐患。…

2026/9/21 8:30:15 阅读更多 →

日新闻

agents-generator 决策矩阵全解析:从项目检测到 AGENTS.md 规则生成的 16 步判定流程

agents-generator 决策矩阵全解析:从项目检测到 AGENTS.md 规则生成的 16 步判定流程

agents-generator 决策矩阵全解析:从项目检测到 AGENTS.md 规则生成的 16 步判定流程 【免费下载链接】agentic-awesome-skills AAS Core is the local, agent-first control plane for complete catalog discovery, agent-owned selection, stack validation, and …

2026/9/21 0:00:01 阅读更多 →
gin-vue-admin 前端工具函数全景指南:src/utils 复用规范与源码级解析

gin-vue-admin 前端工具函数全景指南:src/utils 复用规范与源码级解析

gin-vue-admin 前端工具函数全景指南:src/utils 复用规范与源码级解析 【免费下载链接】gin-vue-admin 🚀ViteVue3Gin拥有AI辅助的基础开发平台,企业级业务AI开发解决方案,内置mcp辅助服务,内置skills管理,…

2026/9/21 0:00:01 阅读更多 →
Wox 全功能插件开发实战指南:基于 Python / Node.js 宿主与 WebSocket 的持久化插件体系

Wox 全功能插件开发实战指南:基于 Python / Node.js 宿主与 WebSocket 的持久化插件体系

桌面应用AI 应用插件系统 【免费下载链接】Wox A cross-platform launcher that simply works 项目地址: https://gitcode.com/gh_mirrors/wo/Wox 点击查看 免费下载 全功能插件(Full-featured Plugin)是 Wox 三类插件实现方式中能力最完整的…

2026/9/21 0:00:01 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/21 3:13:20 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/21 2:19:36 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/21 4:51:05 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/19 23:01:36 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/19 17:50:38 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/19 23:35:34 阅读更多 →