.nh .TH "DOCKER" "1" "Aug 2026" "Docker Community" "Docker User Manuals" .SH "نام (NAME)" docker-container-create \- ایجاد یک کانتینر جدید .SH "خلاصه (SYNOPSIS)" \fBdocker container create [OPTIONS] IMAGE [COMMAND] [ARG...]\fP .SH "شرح (DESCRIPTION)" یک لایه کانتینری قابل‌نوشتن روی ایمیج مشخص‌شده ایجاد می‌کند و آن را برای اجرای دستور مشخص‌شده آماده می‌سازد. سپس شناسه کانتینر در STDOUT چاپ می‌شود. این کار مشابه \fBdocker run -d\fP است، با این تفاوت که کانتینر هرگز شروع به کار نمی‌کند. سپس می‌توانید در هر زمان با استفاده از دستور \fBdocker start\fP کانتینر را راه‌اندازی کنید. .PP وضعیت اولیه کانتینر ایجادشده با \fBdocker create\fP برابر با 'created' است. .SS "گزینه‌ها (OPTIONS)" مقدار \fBCONTAINER-DIR\fR باید یک مسیر مطلق مانند \fB/src/docs\fR باشد. مقدار \fBHOST-DIR\fR می‌تواند یک مسیر مطلق یا مقدار \fBname\fR باشد. مقدار \fBname\fR باید با یک نویسه الفبایی-عددی آغاز شود و به دنبال آن \fBa-z0-9\fR، \fB_\fR (زیرخط)، \fB\&.\fR (نقطه) یا \fB-\fR (خط تیره) بیاید. یک مسیر مطلق با یک \fB/\fR (اسلش) شروع می‌شود. .PP اگر یک \fBHOST-DIR\fR ارائه دهید که یک مسیر مطلق باشد، داکر پیوند bind-mount را به مسیری که مشخص کرده‌اید انجام می‌دهد. اگر یک \fBname\fR ارائه دهید، داکر یک حجم نام‌گذاری‌شده با آن \fBname\fR ایجاد می‌کند. برای نمونه، می‌توانید برای مقدار \fBHOST-DIR\fR هر یک از مقادیر \fB/foo\fR یا \fBfoo\fR را مشخص کنید. اگر مقدار \fB/foo\fR را ارائه دهید، داکر یک bind mount ایجاد می‌کند. اگر مشخصه \fBfoo\fR را ارائه دهید، داکر یک حجم نام‌گذاری‌شده ایجاد می‌کند. .PP می‌توانید چندین گزینه \fB-v\fP را برای سوار کردن (mount) یک یا چند اتصال به کانتینر مشخص کنید. برای استفاده از همین اتصالات در کانتینرهای دیگر، گزینه \fB--volumes-from\fP را نیز مشخص نمایید. .PP می‌توانید گزینه‌های اضافی را برای هر bind mount پس از یک دونقطه اضافی ارائه دهید. پسوند \fB:ro\fR یا \fB:rw\fR به ترتیب یک حجم را در حالت فقط‌خواندنی یا خواندن-نوشتن سوار می‌کند. به‌طور پیش‌فرض، حجم‌ها در حالت خواندن-نوشتن سوار می‌شوند. .br همچنین می‌توانید نیازمندی سازگاری (consistency) را برای اتصال مشخص کنید: \fB:consistent\fR (پیش‌فرض)، \fB:cached\fR، یا \fB:delegated\fR\&. گزینه‌های متعدد با کاما از هم جدا می‌شوند، مانند \fB:ro,cached\fR\&. .PP سیستم‌های برچسب‌گذاری مانند SELinux نیاز دارند که برچسب‌های مناسب روی محتوای حجمی که به کانتینر متصل می‌شود قرار گیرد. بدون برچسب، سیستم امنیتی ممکن است از استفاده فرایندهای در حال اجرا درون کانتینر از این محتوا جلوگیری کند. به‌طور پیش‌فرض، داکر برچسب‌های تنظیم‌شده توسط سیستم‌عامل را تغییر نمی‌دهد. .PP برای تغییر برچسب در بستر کانتینر، می‌توانید یکی از دو پسوند \fB:z\fR یا \fB:Z\fR را به اتصال حجم اضافه کنید. این پسوندها به داکر می‌گویند که اشیاء فایلی را روی حجم‌های مشترک مجدداً برچسب‌گذاری کند. گزینه \fBz\fR به داکر می‌گوید که دو کانتینر محتوای حجم را به اشتراک می‌گذارند. در نتیجه، داکر محتوا را با یک برچسب محتوای مشترک برچسب‌گذاری می‌کند. برچسب‌های حجم مشترک به همه کانتینرها اجازه خواندن/نوشتن محتوا را می‌دهند. گزینه \fBZ\fR به داکر می‌گوید که محتوا را با یک برچسب خصوصیِ به اشتراک گذاشته‌نشده برچسب‌گذاری کند. فقط کانتینر فعلی می‌تواند از یک حجم خصوصی استفاده کند. .PP به‌طور پیش‌فرض، حجم‌های bind mount شده \fBprivate\fR هستند. این بدان معناست که هرگونه اتصال انجام‌شده درون کانتینر روی میزبان قابل مشاهده نخواهد بود و برعکس. می‌توان این رفتار را با مشخص کردن ویژگی انتشار اتصال (mount propagation) حجم تغییر داد. با \fBshared\fR کردن یک حجم، اتصالات انجام‌شده زیر آن حجم درون کانتینر روی میزبان قابل مشاهده خواهد بود و برعکس. با \fBslave\fR کردن یک حجم، انتشار اتصال تنها به‌صورت یک‌طرفه فعال می‌شود؛ بدین معنی که اتصالات انجام‌شده روی میزبان زیر آن حجم در کانتینر قابل مشاهده خواهند بود، اما عکس آن برقرار نیست. .PP برای کنترل ویژگی انتشار اتصال حجم، می‌توان از فلگ انتشار \fB:[r]shared\fR، \fB:[r]slave\fR یا \fB:[r]private\fR استفاده کرد. ویژگی انتشار تنها برای حجم‌های bind mount شده قابل تعیین است و نه برای حجم‌های داخلی یا حجم‌های نام‌گذاری‌شده. برای کارکرد درست انتشار اتصال، نقطه اتصال مبدأ (نقطه اتصالی که دایرکتوری مبدأ روی آن سوار شده) باید دارای ویژگی‌های انتشار مناسب باشد. برای حجم‌های مشترک (shared)، نقطه اتصال مبدأ باید shared باشد. و برای حجم‌های تابع (slave)، اتصال مبدأ باید shared یا slave باشد. .PP از دستور \fBdf \fR برای پیدا کردن اتصال مبدأ و سپس از دستور \fBfindmnt -o TARGET,PROPAGATION \fR برای یافتن ویژگی‌های انتشار اتصال مبدأ استفاده کنید. اگر ابزار \fBfindmnt\fR در دسترس نیست، می‌توانید مدخل اتصال مربوط به نقطه اتصال مبدأ را در \fB/proc/self/mountinfo\fR بررسی کنید. به \fBفیلدهای اختیاری\fR نگاه کنید و ببینید آیا ویژگی‌های انتشاری مشخص شده‌اند یا خیر. \fBshared:X\fR به این معنی است که اتصال \fBshared\fR است، \fBmaster:X\fR بدان معناست که اتصال \fBslave\fR است و اگر چیزی نباشد بدین معناست که اتصال \fBprivate\fR است. .PP برای تغییر ویژگی‌های انتشار یک نقطه اتصال، از دستور \fBmount\fR استفاده کنید. برای نمونه، اگر می‌خواهید دایرکتوری مبدأ \fB/foo\fR را bind mount کنید، می‌توانید دستورهای \fBmount --bind /foo /foo\fR و \fBmount --make-private --make-shared /foo\fR را اجرا نمایید. این کار \fB/foo\fR را به یک نقطه اتصال \fBshared\fR تبدیل می‌کند. در روشی دیگر، می‌توانید مستقیماً ویژگی‌های انتشار اتصال مبدأ را تغییر دهید. فرض کنید \fB/\fR اتصال مبدأ برای \fB/foo\fR است، در این صورت از \fBmount --make-shared /\fR برای تبدیل \fB/\fR به یک اتصال \fBshared\fR استفاده کنید. .PP .RS .PP \fBیادداشت\fP: هنگام استفاده از systemd برای مدیریت شروع و توقف دیمن داکر، در فایل واحد systemd گزینه‌ای برای کنترل انتشار اتصال خود دیمن داکر وجود دارد که \fBMountFlags\fR نامیده می‌شود. مقدار این تنظیم ممکن است باعث شود داکر متوجه تغییرات انتشار اتصال ایجادشده در نقطه اتصال نشود. برای مثال، اگر این مقدار \fBslave\fR باشد، ممکن است نتوانید از انتشار \fBshared\fR یا \fBrshared\fR روی یک حجم استفاده کنید. .RE .PP برای غیرفعال کردن کپی خودکار داده‌ها از مسیر کانتینر به حجم، از فلگ \fBnocopy\fR استفاده کنید. فلگ \fBnocopy\fR را می‌توان روی حجم‌های نام‌گذاری‌شده تنظیم کرد و برای اتصالات bind اعمال نمی‌شود. .SH "گزینه‌ها (OPTIONS)" \fB--add-host\fP= افزودن نگاشت سفارشی میزبان به آی‌پی (host:ip) .PP \fB--annotation\fP=map[] افزودن یادداشت (annotation) به کانتینر (منتقل‌شده به زمان اجرای OCI) .PP \fB-a\fP, \fB--attach\fP= اتصال به STDIN، STDOUT یا STDERR .PP \fB--blkio-weight\fP=0 ورودی/خروجی بلوکی (وزن نسبی)، بین 10 تا 1000، یا 0 برای غیرفعال‌سازی (پیش‌فرض 0) .PP \fB--blkio-weight-device\fP=[] وزن ورودی/خروجی بلوکی (وزن نسبی دستگاه) .PP \fB--cap-add\fP= افزودن قابلیت‌های لینوکس (Linux capabilities) .PP \fB--cap-drop\fP= حذف قابلیت‌های لینوکس (Linux capabilities) .PP \fB--cgroup-parent\fP="" گروه کنترلی (cgroup) والد اختیاری برای کانتینر .PP \fB--cgroupns\fP="" فضای نام cgroup مورد استفاده (host|private) \&'host': اجرای کانتینر در فضای نام cgroup میزبان داکر \&'private': اجرای کانتینر در فضای نام cgroup خصوصی خودش \&'': استفاده از فضای نام cgroup پیکربندی‌شده توسط گزینه default-cgroupns-mode در دیمن (پیش‌فرض) .PP \fB--cidfile\fP="" نوشتن شناسه کانتینر درون فایل .PP \fB--cpu-count\fP=0 تعداد پردازنده (تنها در ویندوز) .PP \fB--cpu-percent\fP=0 درصد پردازنده (تنها در ویندوز) .PP \fB--cpu-period\fP=0 محدود کردن دوره CFS (زمان‌بند کاملاً منصفانه) پردازنده .PP \fB--cpu-quota\fP=0 محدود کردن سهمیه CFS (زمان‌بند کاملاً منصفانه) پردازنده .PP \fB--cpu-rt-period\fP=0 محدود کردن دوره بی‌درنگ (real-time) پردازنده بر حسب میکروثانیه .PP \fB--cpu-rt-runtime\fP=0 محدود کردن زمان اجرای بی‌درنگ (real-time) پردازنده بر حسب میکروثانیه .PP \fB-c\fP, \fB--cpu-shares\fP=0 سهم پردازنده (وزن نسبی) .PP \fB--cpus\fP= تعداد پردازنده‌ها .PP \fB--cpuset-cpus\fP="" پردازنده‌های مجاز برای اجرا (0-3, 0,1) .PP \fB--cpuset-mems\fP="" گره‌های حافظه مجاز برای اجرا (0-3, 0,1) .PP \fB--device\fP= افزودن دستگاه میزبان به کانتینر .PP \fB--device-cgroup-rule\fP= افزودن یک قانون به فهرست دستگاه‌های مجاز cgroup .PP \fB--device-read-bps\fP=[] محدود کردن نرخ خواندن (بایت در ثانیه) از یک دستگاه .PP \fB--device-read-iops\fP=[] محدود کردن نرخ خواندن (ورودی/خروجی در ثانیه) از یک دستگاه .PP \fB--device-write-bps\fP=[] محدود کردن نرخ نوشتن (بایت در ثانیه) روی یک دستگاه .PP \fB--device-write-iops\fP=[] محدود کردن نرخ نوشتن (ورودی/خروجی در ثانیه) روی یک دستگاه .PP \fB--dns\fP= تنظیم کارسازهای DNS سفارشی .PP \fB--dns-option\fP= تنظیم گزینه‌های DNS .PP \fB--dns-search\fP= تنظیم دامنه‌های جستجوی DNS سفارشی .PP \fB--domainname\fP="" نام دامنه NIS کانتینر .PP \fB--entrypoint\fP="" بازنویسی ENTRYPOINT پیش‌فرض ایمیج .PP \fB-e\fP, \fB--env\fP= تنظیم متغیرهای محیطی .PP \fB--env-file\fP= خواندن فایلی از متغیرهای محیطی .PP \fB--expose\fP= در دسترس قرار دادن (expose) یک درگاه یا محدوده‌ای از درگاه‌ها .PP \fB--gpus\fP= دستگاه‌های پردازنده گرافیکی (GPU) جهت افزودن به کانتینر ('all' برای ارسال همه GPUها) .PP \fB--group-add\fP= افزودن گروه‌های اضافی جهت عضویت .PP \fB--health-cmd\fP="" دستور جهت اجرا برای بررسی وضعیت سلامت .PP \fB--health-interval\fP=0s فاصله زمانی بین اجرای بررسی (ms|s|m|h) (پیش‌فرض 0s) .PP \fB--health-retries\fP=0 تعداد شکست‌های پیاپی لازم برای گزارش ناسالم بودن .PP \fB--health-start-interval\fP=0s فاصله زمانی بین اجرای بررسی در طول دوره راه‌اندازی (ms|s|m|h) (پیش‌فرض 0s) .PP \fB--health-start-period\fP=0s دوره راه‌اندازی کانتینر برای مقداردهی اولیه قبل از آغاز شمارش معکوس health-retries بر حسب (ms|s|m|h) (پیش‌فرض 0s) .PP \fB--health-timeout\fP=0s حداکثر زمان مجاز برای اجرای یک بررسی (ms|s|m|h) (پیش‌فرض 0s) .PP \fB--help\fP[=false] چاپ نحوه استفاده .PP \fB-h\fP, \fB--hostname\fP="" نام میزبان کانتینر .PP \fB--init\fP[=false] اجرای یک فرایند init درون کانتینر جهت هدایت سیگنال‌ها و جمع‌آوری فرایندهای زامبی .PP \fB-i\fP, \fB--interactive\fP[=false] باز نگه داشتن STDIN حتی اگر متصل نباشد .PP \fB--io-maxbandwidth\fP=0 حداکثر پهنای باند ورودی/خروجی درایو سیستم (تنها در ویندوز) .PP \fB--io-maxiops\fP=0 حداکثر سقف IOps برای درایو سیستم (تنها در ویندوز) .PP \fB--ip\fP= آدرس IPv4 (مانند 172.30.100.104) .PP \fB--ip6\fP= آدرس IPv6 (مانند 2001:db8::33) .PP \fB--ipc\fP="" حالت IPC مورد استفاده .PP \fB--isolation\fP="" فناوری جداسازی کانتینر .PP \fB-l\fP, \fB--label\fP= تنظیم فراداده (metadata) روی یک کانتینر .PP \fB--label-file\fP= خواندن فایلی از برچسب‌ها که با خط جدا شده‌اند .PP \fB--link\fP= افزودن پیوند به کانتینری دیگر .PP \fB--link-local-ip\fP= آدرس‌های پیوند-محلی (link-local) مربوط به IPv4/IPv6 کانتینر .PP \fB--log-driver\fP="" راه‌انداز ثبت وقایع (log driver) برای کانتینر .PP \fB--log-opt\fP= گزینه‌های راه‌انداز ثبت وقایع .PP \fB--mac-address\fP="" آدرس MAC کانتینر (مانند 92:d0:c6:0a:29:33) .PP \fB-m\fP, \fB--memory\fP=0 محدودیت حافظه .PP \fB--memory-reservation\fP=0 محدودیت نرم حافظه .PP \fB--memory-swap\fP=0 حد حافظه مبادله‌ای (swap) برابر با مجموع حافظه به‌علاوه swap؛ مقدار '-1' برای فعال کردن swap نامحدود .PP \fB--memory-swappiness\fP=-1 تنظیم میزان مبادله حافظه کانتینر (swappiness) از 0 تا 100 .PP \fB--mount\fP= اتصال یک فایل‌سیستم به کانتینر .PP \fB--name\fP="" اختصاص یک نام به کانتینر .PP \fB--network\fP= اتصال یک کانتینر به یک شبکه .PP \fB--network-alias\fP= افزودن نام مستعار در سطح شبکه برای کانتینر .PP \fB--no-healthcheck\fP[=false] غیرفعال کردن هرگونه HEALTHCHECK تعیین‌شده توسط کانتینر .PP \fB--oom-kill-disable\fP[=false] غیرفعال کردن کشنده کمبود حافظه (OOM Killer) .PP \fB--oom-score-adj\fP=0 تنظیم اولویت‌های OOM میزبان (از -1000 تا 1000) .PP \fB--pid\fP="" فضای نام PID مورد استفاده .PP \fB--pids-limit\fP=0 تنظیم محدودیت تعداد شناسه‌های فرایند (pids) کانتینر (مقدار -1 برای نامحدود) .PP \fB--platform\fP="" تنظیم پلتفرم در صورتی که کارساز قابلیت چندپلتفرمی داشته باشد .PP \fB--privileged\fP[=false] اعطای دسترسی‌های گسترده به این کانتینر .PP \fB-p\fP, \fB--publish\fP= انتشار درگاه(های) کانتینر روی میزبان .PP \fB-P\fP, \fB--publish-all\fP[=false] انتشار تمامی درگاه‌های در دسترس به درگاه‌های تصادفی .PP \fB--pull\fP="missing" دریافت ایمیج پیش از ایجاد ("always"، "missing"، "never") .PP \fB-q\fP, \fB--quiet\fP[=false] بی‌صدا کردن خروجی دریافت ایمیج .PP \fB--read-only\fP[=false] سوار کردن فایل‌سیستم ریشه کانتینر به‌صورت فقط‌خواندنی .PP \fB--restart\fP="no" سیاست راه‌اندازی مجدد هنگام خروج کانتینر .PP \fB--rm\fP[=false] حذف خودکار کانتینر و حجم‌های ناشناس وابسته به آن پس از خروج .PP \fB--runtime\fP="" زمان اجرا (runtime) مورد استفاده برای این کانتینر .PP \fB--security-opt\fP= گزینه‌های امنیتی .PP \fB--shm-size\fP=0 اندازه مسیر /dev/shm .PP \fB--stop-signal\fP="" سیگنال متوقف کردن کانتینر .PP \fB--stop-timeout\fP=0 مهلت زمانی (بر حسب ثانیه) برای متوقف کردن کانتینر .PP \fB--storage-opt\fP= گزینه‌های راه‌انداز ذخیره‌سازی برای کانتینر .PP \fB--sysctl\fP=map[] گزینه‌های sysctl .PP \fB--tmpfs\fP= سوار کردن یک دایرکتوری tmpfs .PP \fB-t\fP, \fB--tty\fP[=false] تخصیص یک شبه-TTY .PP \fB--ulimit\fP=[] گزینه‌های ulimit .PP \fB--use-api-socket\fP[=false] سوار کردن سوکت Docker API و احراز هویت لازم به‌صورت bind mount .PP \fB-u\fP, \fB--user\fP="" نام کاربری یا شناسه کاربری UID (قالب: [:]) .PP \fB--userns\fP="" فضای نام کاربر مورد استفاده .PP \fB--uts\fP="" فضای نام UTS مورد استفاده .PP \fB-v\fP, \fB--volume\fP= سوار کردن یک حجم به‌صورت bind mount .PP \fB--volume-driver\fP="" راه‌انداز حجم اختیاری برای کانتینر .PP \fB--volumes-from\fP= سوار کردن حجم‌ها از کانتینر(های) مشخص‌شده .PP \fB-w\fP, \fB--workdir\fP="" دایرکتوری کاری درون کانتینر .SH "مثال‌ها (EXAMPLES)" .SS "تعیین فناوری جداسازی برای کانتینر (--isolation)" این گزینه در مواردی کاربرد دارد که کانتینرهای داکر را روی ویندوز اجرا می‌کنید. گزینه \fB--isolation=\fR فناوری جداسازی کانتینر را تنظیم می‌کند. در لینوکس، تنها گزینه پشتیبانی‌شده \fBdefault\fR است که از فضاهای نام لینوکس استفاده می‌کند. در مایکروسافت ویندوز، می‌توانید این مقادیر را مشخص کنید: .IP \(bu 2 \fBdefault\fR: استفاده از مقدار مشخص‌شده توسط گزینه \fB--exec-opt\fR در دیمن داکر. اگر دیمن فناوری جداسازی را مشخص نکرده باشد، مایکروسافت ویندوز از \fBprocess\fR به‌عنوان مقدار پیش‌فرض استفاده می‌کند. .IP \(bu 2 \fBprocess\fR: تنها جداسازی با فضای نام. .IP \(bu 2 \fBhyperv\fR: جداسازی مبتنی بر پارتیشن هایپروایزر Hyper-V. .SS "کار با دستگاه‌های ایجادشده به‌صورت پویا (--device-cgroup-rule)" دستگاه‌های در دسترس یک کانتینر در زمان ایجاد آن اختصاص می‌یابند. دستگاه‌های اختصاص‌یافته هم به فایل cgroup.allow اضافه می‌شوند و هم پس از اجرای کانتینر درون آن ایجاد می‌گردند. این موضوع زمانی که دستگاه جدیدی باید به یک کانتینر در حال اجرا اضافه شود، مشکلی ایجاد می‌کند. .PP یکی از راه‌حل‌ها، افزودن قانونی با سطح دسترسی بیشتر به کانتینر است که به آن امکان دسترسی به دامنه وسیع‌تری از دستگاه‌ها را می‌دهد. برای مثال، با فرض اینکه کانتینر ما نیاز به دسترسی به یک دستگاه نویسه‌ای (character device) با شماره ماژور \fB42\fR و هر شماره مینوری دارد (که با ظهور دستگاه‌های جدید افزوده می‌شوند)، قانون زیر اضافه خواهد شد: .EX $ docker create --device-cgroup-rule='c 42:* rmw' --name my-container my-image .EE .PP سپس، کاربر می‌تواند از \fBudev\fR بخواهد اسکریپتی را اجرا کند که هنگام اضافه شدن دستگاه، دستور \fBdocker exec my-container mknod newDevX c 42 \fR را برای دستگاه مورد نیاز اجرا نماید. .PP یادداشت: دستگاه‌های اولیه حاضر همچنان باید به‌طور صریح به دستور create/run اضافه شوند. .SH "ببینید (SEE ALSO)" \fBdocker-container(1)\fP