Jupyter Docker Stacks 实战 FAQ 深解:用户数据持久化、jovyan 用户机制与容器内 root 权限授予
云原生开发工具数据科学【免费下载链接】docker-stacksReady-to-run Docker images containing Jupyter applications项目地址https://gitcode.com/gh_mirrors/do/docker-stacks点击查看免费下载本篇以 Jupyter Docker Stacks 官方文档的 FAQdocs/using/faq.md为主线系统讲解容器化运行 Jupyter 应用时最常被问到的四个问题如何持久化环境与用户数据、为什么官方镜像不预装所有包、默认用户jovyan的来源与结构以及如何安全地授予容器内用户 rootsudo权限。读完本文你能够独立完成子镜像打包来固化依赖、用 bind mount 持久化工作文件并从 docker-stacks-foundation 入口脚本 的源码层面理解用户与权限机制的工作原理。一、如何持久化用户数据FAQ 开篇就把持久化拆成两种截然不同、处理方式完全不同的数据类型环境数据你通过mamba、conda、pip、apt-get等工具安装的包用户数据你自己创建的文件如 Python 脚本、notebook、文本文件等。1.1 环境持久化必须在构建期安装而非运行期安装在运行中的容器里安装包例如在容器终端执行pip install package是 FAQ 中特别强调的常见误区容器停止后这类变更不会保留到下一次运行。其原因是容器文件系统基于不可变镜像层运行期的写入发生在可写层容器销毁即丢失。正确的做法是创建一个继承自官方镜像的子镜像inherited image在构建 Dockerfile 时一次性安装包。官方文档给出的标准做法来自 docs/using/recipes.md 的配方如下。使用mamba install官方推荐ARG BASE_IMAGEquay.io/jupyter/base-notebook FROM $BASE_IMAGE RUN mamba install --yes flake8 \ mamba clean --all -f -y \ fix-permissions ${CONDA_DIR} \ fix-permissions /home/${NB_USER} # Install from the requirements.txt file COPY --chown${NB_UID}:${NB_GID} requirements.txt /tmp/ RUN mamba install --yes --file /tmp/requirements.txt \ mamba clean --all -f -y \ fix-permissions ${CONDA_DIR} \ fix-permissions /home/${NB_USER}该示例源文件位于 docs/using/recipe_code/mamba_install.dockerfile。pip用法完全类似docs/using/recipe_code/pip_install.dockerfileARG BASE_IMAGEquay.io/jupyter/base-notebook FROM $BASE_IMAGE # Install in the default python3 environment RUN pip install --no-cache-dir flake8 \ fix-permissions ${CONDA_DIR} \ fix-permissions /home/${NB_USER} # Install from the requirements.txt file COPY --chown${NB_UID}:${NB_GID} requirements.txt /tmp/ RUN pip install --no-cache-dir --requirement /tmp/requirements.txt \ fix-permissions ${CONDA_DIR} \ fix-permissions /home/${NB_USER}构建并运行子镜像docker build --rm --tag my-custom-image . docker run -it --rm \ -p 8888:8888 \ my-custom-image源码级补充——fix-permissions为何必不可少构建期安装发生在 root 上下文中装完必须修正权限否则运行期以非特权用户启动时无法读写。fix-permissions 脚本对传入目录执行两件事用find筛选出组不是${NB_GID}或缺少组读写权限的文件批量chgrpchmod grwX再对目录单独设置 setgid 位chmod gs使新建文件自动继承${NB_GID}组。该设计用find跳过已符合权限的文件避免图像膨胀massive image explosion这一点在脚本头部注释中有明确说明。基础镜像 Dockerfile 在构建阶段就安装了这个脚本。1.2 用户数据持久化bind mount 或 Docker Volume对于脚本、notebook 等用户文件FAQ 的答案是使用Docker bind mount或Docker Volume。官方运行文档 docs/using/running.md 的 Example 2 给出了可直接复制的 bind mount 示例docker run -it --rm -p 10000:8888 -v ${PWD}:/home/jovyan/work quay.io/jupyter/r-notebook:2026-07-28-v ${PWD}:/home/jovyan/work把宿主机当前目录挂到容器内/home/jovyan/work按Ctrl-C两次后容器被--rm销毁但挂载目录中的新文件和改动会保留在宿主机上容器内其他位置的改动全部丢失。需要注意的一个细节Jupyter 的root_dir默认是/home/jovyan新 notebook 会默认保存到这里而不是work子目录。若要改变默认目录可在启动命令中追加参数start-notebook.py --ServerApp.root_dir/home/jovyan/work如果挂载时遇到Permission denied典型场景宿主机目录属主是root而容器内jovyan用户无法写入官方文档在 docs/using/troubleshooting.md 的 Permission denied when mounting volumes 一节给出了两套方案运行时修正挂载目录属主以 root 启动容器并设置CHOWN_EXTRA环境变量入口脚本会在运行前执行chowndocker run --detach \ -v my-vol:container-dir \ -p 8888:8888 \ --user root \ -e CHOWN_EXTRAcontainer-dir \ -e CHOWN_EXTRA_OPTS-R \ quay.io/jupyter/minimal-notebook若挂载点在/home/之内也可以改用-e CHOWN_HOMEyes和CHOWN_HOME_OPTS-R。让容器内 UID/GID 与宿主机用户一致bind mount 会把宿主机权限原样带入容器因此可显式指定NB_UID/NB_GID同样需要--user rootdocker run -it --rm \ --user root \ -p 8888:8888 \ -e NB_UID1234 \ -e NB_GID5678 \ -v ${PWD}/test:/home/jovyan/work \ quay.io/jupyter/minimal-notebook:latest从 start.sh 的源码可以看到其实现当容器以 root 启动且NB_UID/NB_GID与当前用户不一致时脚本会用groupadd/useradd重建该用户并打印Update ${NB_USER}s UID:GID to ...日志测试用例 test_uid_change 验证了NB_UID1010后id输出为uid1010(jovyan)。二、为什么官方镜像不会预装你最喜欢的包FAQ 对这一问题的回答很直接用户群体庞大且需求各异把所有想要的包都装进去是不可能的。因此项目提供了多个镜像层级供选择策略是挑选与你需求最接近的镜像在该镜像之上用mamba/pip添加你自己的包即上文 1.1 的子镜像做法。挑选最接近的镜像这一步可以借助 docs/using/selecting.md 中的核心镜像族Core Stacks。从各 Dockerfile 的FROM语句看构建依赖树大致为docker-stacks-foundation (conda/mamba jovyan 用户 tini/start.sh) └── base-notebook (JupyterLab / Notebook / JupyterHub singleuser) └── minimal-notebook (git、curl、TeX Live 等工具) ├── r-notebook ├── julia-notebook └── scipy-notebook ├── tensorflow-notebook (含 CUDA 变体) ├── pytorch-notebook (含 CUDA 变体) ├── datascience-notebook └── pyspark-notebook └── all-spark-notebook例如 base-notebook 的 Dockerfile 显式继承docker-stacks-foundationpyspark-notebook 继承 scipy-notebookall-spark-notebook 再继承 pyspark-notebook。任何一个镜像都完整继承其所有祖先镜像的内容因此选更高层级的镜像意味着获得更多预装包但镜像也更大。对于 CI 或组织级定制官方建议优先拉取现成镜像确有系统级定制需求时再走自建镜像路线参见 docs/using/custom-images.md。三、jovyan用户是谁FAQ 给出了jovyan名称的出处源自 Jupyter 社区对该术语的定义最初在项目的 GitHub issue #358 的评论中被引用Jo·vy·an /ˈjōvēən/ noun – an inhabitant of JupyterJupyter 的居民Jovyan是 Jupyter 社区成员的一个特殊称谓同时被用作 Jupyter Docker Stacks 容器内的默认非特权用户 ID。源码中的实际定义。jovyan及其 UID/GID 在 images/docker-stacks-foundation/Dockerfile 中通过构建参数固化ARG NB_USERjovyan ARG NB_UID1000 ARG NB_GID100随后 Dockerfile 第 83-93 行 创建该用户useradd --no-log-init --create-home --shell /bin/bash --uid ${NB_UID} --no-user-group ${NB_USER}并把/opt/conda与/home/jovyan的属主设给jovyan:usersGID 100。相关环境变量在 第 55-65 行 写入镜像NB_USER、NB_UID、NB_GID、CONDA_DIR/opt/conda、HOME/home/jovyan。理解jovyan对日常操作的三个直接影响挂载路径bind mount 的容器侧路径通常写/home/jovyan/workUID 匹配宿主机用户 UID 与 1000 不一致时会出现权限错误需按上文 1.2 的NB_UID/NB_GID方案对齐可重命名入口脚本 start.sh 在 root 启动时会把jovyan重命名为NB_USER指定的名字并尽力把家目录内容复制或符号链接过去test_nb_user_change 验证了把用户改名为nayvoj后uid1000(nayvoj)且家目录属主正确。四、如何给容器内用户授予 rootsudo权限FAQ 对这一问题的答案是项目提供了一个启用 sudo的官方配方docs/using/recipes.md 的 Usingsudowithin a container 一节。背景是镜像默认禁用了NB_USER的密码认证这是刻意的设计避免镜像带着一个容易被遗忘的弱默认密码跑到公开主机上。授予容器内用户免密 sudo的方法是在 docker 命令行加上--user root与-e GRANT_SUDOyesdocker run -it --rm \ --user root \ -e GRANT_SUDOyes \ quay.io/jupyter/base-notebook官方明确警告只在信任该用户、或容器运行在隔离主机上时才应启用 sudo并建议阅读 Docker 官方文档中关于以 root 运行容器与用户命名空间重映射的安全说明。源码级实现。GRANT_SUDO的处理逻辑在 start.sh 第 137-140 行if [[ ${GRANT_SUDO} 1 || ${GRANT_SUDO} yes ]]; then _log_info Granting ${NB_USER} passwordless sudo rights! echo ${NB_USER} ALL(ALL) NOPASSWD:ALL /etc/sudoers.d/added-by-start-script fi这段代码只有在容器以 root 身份启动脚本第 49 行的id -u 0分支时才会执行若非 root 启动却设置了GRANT_SUDO脚本会打印警告container must be started as root to grant sudo permissions!第 189-191 行。此外第 134 行 还会把${CONDA_DIR}/bin前置写入 sudo 的secure_path保证sudo jupyter调用的是 conda 中的 Jupyter 而非系统版本——这由 test_sudo断言sudo id输出uid0(root)和 test_sudo_path断言sudo which jupyter指向/opt/conda/bin/jupyter两个测试用例共同验证。总结问题官方答案关键依据环境包如何持久化构建继承镜像构建期安装运行期安装不保留recipes 配方、mamba 示例 Dockerfile用户文件如何持久化bind mount 或 Docker Volume权限问题用CHOWN_EXTRA或NB_UID/NB_GID解决running.md Example 2、troubleshooting.md为什么不预装所有包需求多样、全装不现实选最接近的镜像再叠加selecting.md 镜像层级jovyan是什么社区称谓同时是容器默认非特权用户UID 1000GID 100foundation Dockerfile如何给 jovyan 授 root 权限--user root -e GRANT_SUDOyes仅在可信/隔离环境使用start.sh、sudo 配方赞分享云原生开发工具数据科学【免费下载链接】docker-stacksReady-to-run Docker images containing Jupyter applications项目地址https://gitcode.com/gh_mirrors/do/docker-stacks点击查看免费下载相关推荐Convex 用户认证与授权实战从 Auth0 登录到用户数据持久化Convex 用户认证与授权实战从 Auth0 登录到用户数据持久化 导读 本文基于开源仓库 convex backend 中的 users and auth数据库后端终极指南Jupyter Docker Stacks容器用户权限管理的完整实践 Jupyter Docker Stacks是一套开箱即用的Docker镜像集合专为数据科学和机器学习工作流设计。在容器化部署过程中合理的root与非r云原生开发工具数据科学AlohaMini进阶开发自定义控制算法与ROS节点扩展指南AlohaMini进阶开发自定义控制算法与ROS节点扩展指南 AlohaMini是一款开源双臂移动机器人具备电动升降功能为机器人开发者提供了丰富的扩展空间机器人具身智能硬件开发人工智能微调ROS上一篇如何用MediaCrawler一站式采集五大社交媒体平台数据下一篇AndroidCupsPrint终极指南如何在3分钟内完成移动设备打印部署创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

Tftpd64线程模型揭秘:调度器看门狗、假消息唤醒与线程自动重启的3个核心技巧

Tftpd64线程模型揭秘:调度器看门狗、假消息唤醒与线程自动重启的3个核心技巧

Tftpd64线程模型揭秘:调度器看门狗、假消息唤醒与线程自动重启的3个核心技巧 【免费下载链接】tftpd64 The working repository of the famous TFTP server. 项目地址: https://gitcode.com/gh_mirrors/tf/tftpd64 Tftpd64 是 Windows 平台上著名的轻量级多线…

2026/9/25 2:22:05 阅读更多 →
Rancher部署K8s集群实战:节点规划、证书轮换与运维避坑

Rancher部署K8s集群实战:节点规划、证书轮换与运维避坑

简介:面向具备Linux和容器基础的技术人员,这份文档系统梳理了使用Rancher部署Kubernetes集群的完整路径:从服务器准备、节点角色划分(Control Plane、Worker、Etcd)到Rancher Server两种安装方式(测试环境D…

2026/9/25 2:22:04 阅读更多 →
VoltAgent 接入阿里云百炼(DashScope)模型指南:alibaba 提供商配置与模型路由详解

VoltAgent 接入阿里云百炼(DashScope)模型指南:alibaba 提供商配置与模型路由详解

人工智能AI AgentAgent 框架后端多智能体RAG工具调用Agent 记忆 【免费下载链接】voltagent AI Agent Engineering Platform built on an Open Source TypeScript AI Agent Framework 项目地址: https://gitcode.com/gh_mirrors/vo/voltagent 点击查看 免费下载 Vo…

2026/9/25 2:22:04 阅读更多 →

最新新闻

MySQL表空间传输:从原理到实战,把大表迁移从小时级压缩到分钟级

MySQL表空间传输:从原理到实战,把大表迁移从小时级压缩到分钟级

老规矩,先给结论:MySQL自带的表空间传输(Transportable Tablespace)功能,是处理“单表或一批表快速换实例”最好用的手段之一,尤其在数据量已经上到几十GB、几百GB,mysqldump导出导入慢到让人抓…

2026/9/25 13:12:40 阅读更多 →
联合储能的配电网优化调度与新能源消纳能力评估研究

联合储能的配电网优化调度与新能源消纳能力评估研究

一个必须直面的现实:新能源装机冲上去之后,配电网为何最先“消化不良”这几年干配电网规划的人应该都有同样感受:分布式光伏、分散式风电、用户侧储能的接入申请像雪片一样涌过来,手头配电网的承载力评估还没做完,下一…

2026/9/25 13:12:40 阅读更多 →
NodeGui 中的 QMimeData 类详解:在拖放与剪贴板场景中传递 MIME 数据

NodeGui 中的 QMimeData 类详解:在拖放与剪贴板场景中传递 MIME 数据

桌面应用跨平台 【免费下载链接】nodegui A library for building cross-platform native desktop applications with Node.js and CSS 🚀. React NodeGui : https://react.nodegui.org and Vue NodeGui: https://vue.nodegui.org 项目地址: https://git…

2026/9/25 13:12:39 阅读更多 →
迅雷下载慢的根源排查:NAT类型、UPnP与连接数优化指南

迅雷下载慢的根源排查:NAT类型、UPnP与连接数优化指南

迅雷这类下载工具的速度问题,几乎每个用过的人都遇到过。同一个资源,有人跑满带宽,有人卡在几百KB,差距往往不在资源本身,而在几个容易被忽略的环节:网络地址转换(NAT)类型、UPnP端口…

2026/9/25 13:12:39 阅读更多 →
Django Ninja 查询参数(Query Parameters)完全指南:类型转换、默认值与 Schema 封装

Django Ninja 查询参数(Query Parameters)完全指南:类型转换、默认值与 Schema 封装

后端API设计 【免费下载链接】django-ninja 💨 Fast, Async-ready, Openapi, type hints based framework for building APIs 项目地址: https://gitcode.com/gh_mirrors/dj/django-ninja 点击查看 免费下载 本篇指南聚焦 Django Ninja 中 GET 查询参数…

2026/9/25 13:12:39 阅读更多 →
苏州品清装饰硬装服务怎么样,专业吗

苏州品清装饰硬装服务怎么样,专业吗

在苏州,一栋别墅往往承载着一个家庭半生的积蓄与期许。然而真正让业主辗转难眠的,常常不是选房那一刻,而是装修开始之后:效果图上美轮美奂的空间,落地后却面目全非;土建、硬装、园林、软装分属不同团队,出了…

2026/9/25 13:11:39 阅读更多 →

日新闻

AI元人文:从工具使用到思维重构的深度探索

AI元人文:从工具使用到思维重构的深度探索

最近半年我一直在琢磨一件事:AI元人文到底是什么?说白了,就是“用元视角重新审视人与AI的关系”,也在“探索AI如何反向逼着我们发现自己的思考边界”。标题里的“元探索”,在我看就是一层套一层的追问——当你用AI解决…

2026/9/25 0:00:41 阅读更多 →
Python+CNN车牌识别实战:从数据预处理到模型训练与部署

Python+CNN车牌识别实战:从数据预处理到模型训练与部署

简介:基于Python与卷积神经网络的车牌识别项目,面向计算机视觉初学者及智能交通开发者,目标是帮助用户掌握从数据预处理、模型构建到实际部署的完整流程。压缩包共25个文件,包含jpg/png图像样本、py训练脚本、md说明文档、dat数据…

2026/9/25 0:00:41 阅读更多 →
Vim基础操作全攻略:保存退出、模式切换与高频命令实战

Vim基础操作全攻略:保存退出、模式切换与高频命令实战

1. 项目概述1.1 核心需求解析今天聊聊Vim。写这个题目的原因是:几乎每个后端开发者、运维人员、数据工程师某天都会遇到一个场景——深夜加班,服务器登录界面只有黑底白字,编辑器只有vi/vim,你必须在五分钟内完成一次配置修改并保…

2026/9/25 0:00:41 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/24 14:34:13 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/25 11:15:26 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/24 14:33:56 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/24 12:50:34 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/24 14:33:48 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/24 12:49:17 阅读更多 →