TLS سرویسهای Docker را معمولاً روی reverse proxy terminate کنید؛ انتخاب ACME challenge، نگهداری کلید خصوصی، تمدید، reload و آزمون بیرونی را درست انجام دهید.
Secretهای Docker را از کد و image جدا کنید، در BuildKit موقت mount کنید، در Compose فقط به سرویس لازم بدهید و rotation، audit و پاسخ به افشا داشته باشید.
در Multi-stage Build هر FROM یک مرحله مستقل است و فقط artifact موردنیاز با COPY --from به image نهایی میرود؛ مزایا، خطاهای رایج و روش آزمون را بخوانید.
Compose میتواند برای production تکسروری مناسب باشد، به شرط image ثابت، backup، healthcheck، secret، monitoring و rollback؛ محدودیتهای HA و rollout را هم بشناسید.