базу надо запускать как сервис. в контейнере, неизменяемом.
конфиг монтировать извне. конфиг можно менять, это годно.
логи лучше мотать через ELK, либо своими методами снимать с tty и пихать в другие места, но это уже по желанию.
а вот доступ к файлам должен быть только у самого контейнера.