Une image de base influence taille, vulnérabilités, compatibilité et fréquence de maintenance. Une politique simple aide l’équipe à choisir, mettre à jour et retirer ces images sans surprises.
Choisir une source
Utilisez un registre approuvé et vérifiez l’origine, la licence et la cadence de correction. Évitez les images sans propriétaire clair. Documentez le digest utilisé dans chaque construction.
Réduire l’exposition
Retirez outils, shells et fichiers inutiles de l’image finale lorsque le runtime le permet. Utilisez un utilisateur non privilégié et des permissions minimales. Le registre d’images conteneurs couvre les scans et la rétention.
Organiser les mises à jour
Planifiez les mises à jour régulières et une procédure accélérée pour une vulnérabilité critique. Testez l’application, les certificats et les extensions natives. Conservez la version précédente pour un retour.
Sources : Docker, Dockerfile best practices, CIS Docker Benchmark.