Zum Hauptinhalt springen
In vielen Unternehmensumgebungen kommen interne Zertifizierungsstellen (CAs) oder selbstsignierte TLS-Zertifikate zum Einsatz – etwa für interne APIs, private Container-Registries oder Package-Repositories. Damit Anwendungen im VARIOS-AI-Container diese Zertifikate als vertrauenswürdig anerkennen, können Sie ein benutzerdefiniertes CA-Zertifikatsbundle vom Host in den Container einbinden. Diese Konfiguration sorgt dafür, dass der Container zusätzliche bzw. angepasste CA-Zertifikate verwendet und TLS-Verbindungen zu Servern herstellen kann, die mit Ihren internen CAs signiert sind.

Konfiguration

Ergänzen Sie in Ihrer docker-compose.yml den command des PHP-Containers und binden Sie das Zertifikatsbundle als Volume ein:
# docker-compose.yml

php:
  [...]
  command: sh -c "/usr/sbin/update-ca-certificates 2>/dev/null || true; /scripts/run.sh"
  volumes:
    [...]
    - "/etc/pki/tls/certs/ca-bundle.crt:/usr/local/share/ca-certificates/ca-bundle.crt:ro"
Der Beispielpfad /etc/pki/tls/certs/ca-bundle.crt entspricht typischen RHEL/CentOS-Systemen. Unter Debian/Ubuntu liegt das System-CA-Bundle oft unter /etc/ssl/certs/ca-certificates.crt. Passen Sie den Host-Pfad an Ihre Distribution an.

Anwenden

Speichern Sie die docker-compose.yml und starten Sie die Container neu:
docker compose up -d
Falls die Container bereits laufen, genügt ein Neustart des PHP-Containers – z. B. docker compose up -d php.

Ablauf

Beim Start des PHP-Containers führt der angepasste command diese Schritte automatisch aus – Sie müssen nichts manuell ausführen:
  1. Das CA-Bundle wird vom Host unter /usr/local/share/ca-certificates/ eingebunden.
  2. update-ca-certificates übernimmt die Zertifikate in den systemweiten Trust Store.
  3. /scripts/run.sh startet VARIOS AI wie gewohnt.

Ergebnis

Nach dem Start des Containers:
  • Das CA-Bundle des Hosts ist im Container verfügbar.
  • Die Zertifikate sind im systemweiten Trust Store registriert.
  • Anwendungen im Container können TLS-Verbindungen zu Servern herstellen, die mit diesen CAs signiert sind.

Typische Anwendungsfälle

  • Nutzung einer internen Firmen-CA
  • Zugriff auf interne APIs mit selbstsignierten Zertifikaten
  • Vertrauensstellung für private Container-Registries oder Package-Repositories