在使用WSL(Windows Subsystem for Linux)运行MySQL容器时,跨域权限问题是一个常见陷阱,尤其是从浏览器或移动应用这类外部客户端访问MySQL服务时,更容易触发。这类问题表面上看起来像是CORS(跨源资源共享)策略导致的,但根本原因其实不在网络层,而是容器内部的权限映射出现了偏差。

问题分析
简而言之,问题出在MySQL容器运行时,容器内部需要特定的角色账户来执行初始化操作。而WSL从宿主目录映射到子系统时,中间转换环节无法正常映射角色权限,导致目录绑定在宿主、子系统、Docker容器三者之间出现了权限不足的情况。子系统挂载数据库目录失败,尽管目录中已经创建了对应的初始化数据配置,但容器服务内部实际运行时根本无法获取权限,直接停止工作。
具体报错信息如下:
mysqld: Cannot change permissions of the file 'ca.pem' (OS errno 1 - Operation not permitted)
解决办法
解决办法其实并不复杂,核心思路是——不要将当前Windows路径直接挂载到容器中。改用命名数据卷来做数据持久化,将权限管理完全交给容器内部处理,不要过度干预。创建过程如下:
sudo docker volume create [volume_name]
查看命名数据卷的信息:
sudo docker volume inspect [volume_name]
输出类似下面这样:
[
{
"CreatedAt": "2026-07-16T18:49:17+08:00",
"Driver": "local",
"Labels": null,
"Mountpoint": "/var/lib/docker/volumes/[volume_name]/_data",
"Name": "mysql_data",
"Options": null,
"Scope": "local"
}
]
注意,实际挂载点是WSL子系统里的目录。无论容器是否删除,只要命名数据卷没有被删除,里面的数据就会一直保留。
挂载时,命令行执行如下:
sudo docker -v [volume_name]:/var/lib/mysql ....
如果使用docker-compose,有两种常见的做法。一种是直接引用已经创建好的命名数据卷,另一种是只指定数据卷名称,让docker-compose在运行配置时自动创建。
使用已存在的命名数据卷:
version: '3.8'
services:
mysql:
image: mysql:8.4.10
container_name: mysql
volumes:
- mysql_data:/var/lib/mysql # 数据持久化
#...
volumes:
mysql_data:
external: true
自定义创建(让docker-compose自动创建):
version: '3.8'
services:
mysql:
image: mysql:8.4.10
container_name: mysql
volumes:
- mysql_data:/var/lib/mysql # 数据持久化
#...
volumes:
mysql_data:
通过查看数据卷列表:
sudo docker volume ls
可以看到一个以 [servicename]_[volumename] 命名的数据卷:
DRIVER VOLUME NAME local mysql_mysql_data
