容器镜像进阶

Dockerfile 编写注意事项:

  1. 选择合适的基础镜像,没必要追求镜像的绝对大小。
    • alpine镜像不推荐,尤其是编译型业务,因为alpine镜像内置的musl libc库与标准的glibc不一样。
      • 如果就是想使用alpine镜像,推荐多阶段构建:第一阶段编译和第二阶段构建业务镜像都用alpine。
      • 另外一种就是在构建阶段指定静态链接的方式编译,或者直接关闭动态链接进行编译。(不推荐)
    • scratch基础镜像构建出的镜像更小,但是没shell和日常运维工具,遇到问题都没法调试,因此不推荐使用。
  2. 固定基础镜像的tag,可以避免业务版本迭代因基础镜像版本变化导致版本依赖异常出现报错,也防止基础更新后引入了某些漏洞。
  3. 提前配置好时区,这样不用在创建容器时再挂载节点的/etc/localtime。
  4. RUN 指定运行命令时,多个命令能一行就一行,可减少镜像层级。
  5. 尽量使用普通用户,提高安全性。(USER 尽量配置在RUN之后,避免提前指定普通用户后再执行RUN命令时没权限)
  6. 内容可变的命令尽量往后面写,充分利用 layer 缓存。比如业务迭代时,基础环境基本不变,而源代码文件变化,就需要将COPY动作尽量放在最后。
  7. 合理使用.dockerignore忽略特定目录,减少构建上下文,提高构建速度。

示例:
app.py

print("Hello World!")

Dockerfile

# syntax=docker/dockerfile:1
FROM debian:11.9-slim# time zone
ENV TZ=Asia/Shanghai \DEBIAN_FRONTEND=noninteractiveRUN ln -fs /usr/share/zoneinfo/${TZ} /etc/localtime \&& echo ${TZ} > /etc/timezone \&& dpkg-reconfigure --frontend noninteractive tzdata \&& rm -rf /var/lib/apt/lists/*# install python3
RUN apt-get update && apt-get install python3 -y# create user
RUN useradd -ms /bin/bash app
USER app# 
WORKDIR /app
COPY ./app.py .CMD ["python3", "app.py"]

PS:Apline 镜像设置时区。

ENV TZ Asia/Shanghai
RUN apk add tzdata && cp /usr/share/zoneinfo/${TZ} /etc/localtime \&& echo ${TZ} > /etc/timezone \&& apk del tzdata

·

了解镜像的本质

OCI(Open Container Initiative) 定义了镜像规范,一个镜像包含mainfest、config和layer,以前面 Dockerfile 构建的镜像为例:

$ docker save app:v1.1.0 -o app.tar.gz
$ tar -xf app.tar.gz  -C /app/
$ tree /app/
/app/
├── 497849218290a94cb34b80362259608372291b4a627ebe1df31e10c4ba31542a.json
├── 4bb5a4f3796061d36102ab2a02496b6743d7466aba6990ba688f829a9e8339e4
│   ├── json
│   ├── layer.tar
│   └── VERSION
├── 5000c6cdfdc56cf0cd09ec29875b1595f2c2da52675275b4318536102cb513cb
│   ├── json
│   ├── layer.tar
│   └── VERSION
├── 5b8017498a1df453e50796084f1653f97a3c04ace677d1162242a26e8330dc48
│   ├── json
│   ├── layer.tar
│   └── VERSION
├── 5d0dcfe38cafda7547115d0bbe4588ea00dd24f1218fb057274d58c247129dd0
│   ├── json
│   ├── layer.tar
│   └── VERSION
├── 8bd937ecf07b05d37d564be434b754155a76eacafeca1d0a17a1af57c868c1db
│   ├── json
│   ├── layer.tar
│   └── VERSION
├── c311739e92e5fa7e89abbe7a40650842d4122df07f505b4213b8d0110bc3896b
│   ├── json
│   ├── layer.tar
│   └── VERSION
└── manifest.json

其中 layer.tar 也可以解压,解压后的内容就是 Dockerfile 中指令对镜像所产生的变更,以上面最后一个 layer 为例:

# tar xf layer.tar -C test/
root@VM-0-4-ubuntu:/app/4bb5a4f3796061d36102ab2a02496b6743d7466aba6990ba688f829a9e8339e4# tree test/
test/
└── app└── app.py

到这里可以看出,容器镜像其实就是多层 layer 的堆叠,通过 Dockerfile 构建镜像时,Dockerfile 中的 RUN、COPY、ADD 等指令,会生成一个镜像层(layer),每个镜像层的名称以它内容的 hash 命名,在对容器镜像进行更新操作(build或pull)时,会判断每个镜像层的 hash,当节点中已经存在相同的镜像层时就会跳过这一镜像层的步骤,从而实现增量更新,这里用到的一项技术就是联合文件系统(Union FS),下面通过一个简单的示例来理解下。

联合文件系统示例(OverlayFS)

1 创建模拟目录,并为各个目录添加文件并写入数据

$ mkdir upper lower merged work
$ echo "from lower" > lower/in_lower.txt
$ echo "from upper" > upper/in_upper.txt
$ echo "from lower" > lower/in_both.txt
$ echo "from upper" > upper/in_both.txt

2 指定挂载类型为 overlay2

$ mount -t overlay -o lowerdir=`pwd`/lower,upperdir=`pwd`/upper,workdir=`pwd`/work none `pwd`/merged

3 查看 merged 挂载点的内容

$ ls merged/
in_both.txt  in_lower.txt  in_upper.txt$ cat merged/in_both.txt 
from upper     # 到这里可以看出上层 Layer 会覆盖下层 Layer 的同名文件

4 修改合并层(merged)文件展示

# 修改 overlay 合并层中位于 lowerdir 的 in_lower.txt 文件
$ echo 111 >> in_lower.txt # 不会对 lower_dir 产生修改
$ cat ../lower/in_lower.txt 
from lower# 但在 upperdir 里新增加了之前没有的 in_lower.txt 文件,这就是“写时复制”的功能
$ ls ../upper/
in_both.txt  in_lower.txt  in_upper.txt
$ cat ../upper/in_lower.txt 
from lower
111

5 删除合并层(merged)文件展示

# 删除 in_lower.txt 和 in_both.txt
$ rm -f in_lower.txt in_both.txt# 在 lowerdir 的文件并没有被删除
$ ls -l ../lower/
total 8
-rw-r--r-- 1 root root 11 Apr 13 19:43 in_both.txt
-rw-r--r-- 1 root root 11 Apr 13 19:43 in_lower.txt# 而在 upperdir 中被标记为了 C,代表该文件已删除
$ ls -l ../upper/
total 4
c--------- 3 root root 0, 0 Apr 13 19:57 in_both.txt
c--------- 3 root root 0, 0 Apr 13 19:57 in_lower.txt
-rw-r--r-- 1 root root   11 Apr 13 19:43 in_upper.txt

·

构建多平台镜像

docker 镜像一次构建,到处运行的概念只适用于同架构平台下,不同架构平台下是无法运行的,比如会遇到报错:standard_init_linux.go:211: exec user process caused “exec format error”

而默认情况下,某个架构平台上构建的镜像只支持当前架构(比如amd64),这时就需要使用 buildkit 多平台构建的能力,不过不用担心它有多复杂,一条命令就可以实现:

前提: 与 Docker 一起使用 buildx 需要 Docker 引擎 19.03 或更高版本,推荐直接使用 20.10 及以上版本,不然还得安装 docker-buildx-plugin。

# 创建新的 docker-container 驱动程序,它支持使用 QEMU(用户模式)构建非本机平台。
$ docker buildx create --name=container --driver=docker-container --use --bootstrap# 查看驱动程序。(以容器方式运行,当然还有其他方式:https://docs.docker.com/build/drivers/)
$ docker buildx ls
NAME/NODE        DRIVER/ENDPOINT                   STATUS    BUILDKIT               PLATFORMS
container*       docker-container                                                   \_ container0    \_ unix:///var/run/docker.sock   running   v0.13.1                linux/amd64, linux/amd64/v2, linux/amd64/v3, linux/amd64/v4, linux/386
default          docker                                                             \_ default       \_ default                       running   v0.11.6+0a15675913b7   linux/amd64, linux/amd64/v2, linux/amd64/v3, linux/amd64/v4, linux/386# 使用 --platform 构建多平台镜像。
$ docker buildx build --platform linux/amd64,linux/arm64 -t hkccr.ccs.tencentyun.com/panbuhei/app:v2.0.0 --push .

PS1: 注意 Dockerfile 中 FROM 指定的基础镜像要支持多平台,不然也是不行的。
PS2: 指定 --platform 后构建的镜像时 OCI 类型的,直接 docker build 构建的是 Docker 类型,使用上没什么区别,只是有的仓库不支持 OCI 类型的镜像,比如华为云的SWR。
在这里插入图片描述

怎么查看镜像是哪种类型,可以使用 crane 镜像调试工具 查看镜像的 manifest ,其中 mediaType 就可以看出,如下:
在这里插入图片描述

·

这时有人可能就会有疑问,为什么我不同架构平台拉取 dockerhub 上相同的镜像版本运行就是正常的?这是因为 docker 把不同架构的镜像都写在了 manifest 里,拉取镜像时会自动拉取和当前架构相同的镜像。

下面是 dockerhub 上 debian 镜像某一个版本的所有平台信息( OS 类型)。
在这里插入图片描述

我们可以使用 crane 镜像调试工具 查看 dockehub 上的某个镜像的 manifest。

$ crane manifest debian:11.9-slim | jq .
{"manifests": [{"digest": "sha256:d1268324d1e3a3350098ac69d9628f162105355dfe8f48260caed6a7c001d3ad","mediaType": "application/vnd.docker.distribution.manifest.v2+json","platform": {"architecture": "amd64","os": "linux"},"size": 529},{"digest": "sha256:1ed5e23dcc59f130aa095b70e8fdbc422c6b9bba947df1ec48e606f2ecc3569e","mediaType": "application/vnd.docker.distribution.manifest.v2+json","platform": {"architecture": "arm","os": "linux","variant": "v5"},"size": 529},{"digest": "sha256:2786611dfd6c17bcc0225794e875cdbf2faf7ebf943bd88fcde8baea61a4b673","mediaType": "application/vnd.docker.distribution.manifest.v2+json","platform": {"architecture": "arm","os": "linux","variant": "v7"},"size": 529},{"digest": "sha256:5e3e0f1da7c83ffee19a476630222cff8cffc3680523bafd564e98622add32f5","mediaType": "application/vnd.docker.distribution.manifest.v2+json","platform": {"architecture": "arm64","os": "linux","variant": "v8"},"size": 529},{"digest": "sha256:e5ce0b22ac2110605753e8e6eab2d5bfce1790caaecaa13649fa07dcfad25001","mediaType": "application/vnd.docker.distribution.manifest.v2+json","platform": {"architecture": "386","os": "linux"},"size": 529},{"digest": "sha256:73321ba66eb2f5243a389c411825615b8568b09b22d1843b59a7c1eb7fc1e6a3","mediaType": "application/vnd.docker.distribution.manifest.v2+json","platform": {"architecture": "mips64le","os": "linux"},"size": 529},{"digest": "sha256:f2ada486b4250c51599b6b0bbfeef5caa5a6862b5f2aa4620af2989e39228ad9","mediaType": "application/vnd.docker.distribution.manifest.v2+json","platform": {"architecture": "ppc64le","os": "linux"},"size": 529},{"digest": "sha256:881f31801aa86d64bbfb066b1fe8e7a26b7dd4e867bb33dc7dfc316565f3ed6b","mediaType": "application/vnd.docker.distribution.manifest.v2+json","platform": {"architecture": "s390x","os": "linux"},"size": 529}],"mediaType": "application/vnd.docker.distribution.manifest.list.v2+json","schemaVersion": 2
}

接着再使用 crane export -v 大概看下拉取镜像的整个请求过程来理解。

$ crane export -v debian:11.9-slim - | tar -Oxf - etc/passwd
2024/04/13 13:20:31 --> GET https://index.docker.io/v2/
2024/04/13 13:20:31 GET /v2/ HTTP/1.1
Host: index.docker.io
User-Agent: crane/0.19.1 go-containerregistry/0.19.1
Accept-Encoding: gzip##### 从下面的请求返回可以看出,先请求了镜像的 manifest 接口。2024/04/13 13:20:32 <-- 200 https://index.docker.io/v2/library/debian/manifests/11.9-slim (297.534463ms)
...
...{"manifests":[{"digest":"sha256:d1268324d1e3a3350098ac69d9628f162105355dfe8f48260caed6a7c001d3ad","mediaType":"application\/vnd.docker.distribution.manifest.v2+json","platform":{"architecture":"amd64","os":"linux"},"size":529},{"digest":"sha256:1ed5e23dcc59f130aa095b70e8fdbc422c6b9bba947df1ec48e606f2ecc3569e","mediaType":"application\/vnd.docker.distribution.manifest.v2+json","platform":{"architecture":"arm","os":"linux","variant":"v5"},"size":529},{"digest":"sha256:2786611dfd6c17bcc0225794e875cdbf2faf7ebf943bd88fcde8baea61a4b673","mediaType":"application\/vnd.docker.distribution.manifest.v2+json","platform":{"architecture":"arm","os":"linux","variant":"v7"},"size":529},{"digest":"sha256:5e3e0f1da7c83ffee19a476630222cff8cffc3680523bafd564e98622add32f5","mediaType":"application\/vnd.docker.distribution.manifest.v2+json","platform":{"architecture":"arm64","os":"linux","variant":"v8"},"size":529},{"digest":"sha256:e5ce0b22ac2110605753e8e6eab2d5bfce1790caaecaa13649fa07dcfad25001","mediaType":"application\/vnd.docker.distribution.manifest.v2+json","platform":{"architecture":"386","os":"linux"},"size":529},{"digest":"sha256:73321ba66eb2f5243a389c411825615b8568b09b22d1843b59a7c1eb7fc1e6a3","mediaType":"application\/vnd.docker.distribution.manifest.v2+json","platform":{"architecture":"mips64le","os":"linux"},"size":529},{"digest":"sha256:f2ada486b4250c51599b6b0bbfeef5caa5a6862b5f2aa4620af2989e39228ad9","mediaType":"application\/vnd.docker.distribution.manifest.v2+json","platform":{"architecture":"ppc64le","os":"linux"},"size":529},{"digest":"sha256:881f31801aa86d64bbfb066b1fe8e7a26b7dd4e867bb33dc7dfc316565f3ed6b","mediaType":"application\/vnd.docker.distribution.manifest.v2+json","platform":{"architecture":"s390x","os":"linux"},"size":529}],"mediaType":"application\/vnd.docker.distribution.manifest.list.v2+json","schemaVersion":2}##### 找到当前架构平台的 digest,并发起 GET 请求获取它的 manifest。(这个信息使用crane manifest指定具体版本同样也能获取到)2024/04/13 13:20:33 <-- 200 https://index.docker.io/v2/library/debian/manifests/sha256:d1268324d1e3a3350098ac69d9628f162105355dfe8f48260caed6a7c001d3ad (240.775982ms)
...
...{"schemaVersion": 2,"mediaType": "application/vnd.docker.distribution.manifest.v2+json","config": {"mediaType": "application/vnd.docker.container.image.v1+json","size": 1463,"digest": "sha256:500fb7ca53f527bb47b74171f664818c6721286edbfc32afd14e3fdc3f3f82be"},"layers": [{"mediaType": "application/vnd.docker.image.rootfs.diff.tar.gzip","size": 31427738,"digest": "sha256:04e7578caeaa5a84ad5d534aabbb307a37c85f9444b94949d37544a1c69c8f15"}]
}##### 最后才是真正的拉取镜像的 layer
2024/04/13 13:20:33 --> GET https://index.docker.io/v2/library/debian/blobs/sha256:04e7578caeaa5a84ad5d534aabbb307a37c85f9444b94949d37544a1c69c8f15 [body redacted: omitting binary blobs from logs]
...
...

PS:再介绍两个常用的 crane 命令。

# 查看镜像的所有 tag
$ crane ls debian# 复制所有平台的镜像到指定的仓库
$ crane cp debian:11.9-slim hkccr.ccs.tencentyun.com/panbuhei/debian:11.9-slim

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/815063.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

2023-2024年科技行业主要变化趋势梳理与总结

一、主要大额并购案例并购原因 &#xff08;一&#xff09;产品线补充与业务市场拓展&#xff08;如VMware、Activision Blizzard并购案&#xff09; &#xff08;二&#xff09;技术整合&#xff08;如Spunk并购案&#xff09;、 &#xff08;三&#xff09;优化运营以期溢…

分类预测 | Matlab实现PSO-LSSVM粒子群算法优化最小二乘支持向量机数据分类预测

分类预测 | Matlab实现PSO-LSSVM粒子群算法优化最小二乘支持向量机数据分类预测 目录 分类预测 | Matlab实现PSO-LSSVM粒子群算法优化最小二乘支持向量机数据分类预测分类效果基本介绍程序设计参考资料 分类效果 基本介绍 1.Matlab实现PSO-LSSVM粒子群算法优化最小二乘支持向量…

C++ 红黑树模拟实现

&#x1f493;博主CSDN主页:麻辣韭菜&#x1f493;   ⏩专栏分类&#xff1a;C知识分享⏪   &#x1f69a;代码仓库:C高阶&#x1f69a;   &#x1f339;关注我&#x1faf5;带你学习更多C知识   &#x1f51d;&#x1f51d; 前言 前面我们实现了AVL树&#xff0c;发明AVL树…

AI大模型探索之路-实战篇:基于CVP架构-企业级知识库实战落地

目录 前言 一、概述 二、本地知识库需求分析 1. 知识库场景分析 2. 知识库应用特点 3. 知识库核心功能 三、本地知识库架构设计 1. RAG架构分析 2. 大模型方案选型 3. 应用技术架构选型 4. 向量数据库选型 5. 模型选型 三、本地知识库RAG评估 四、本地知识库代码落地 1. 文件…

一文了解LangChain的记忆模块(理论实战+细节)

大多数LLM应用程序都有一个会话接口。会话的一个重要组成部分是能够参考会话早期的信息&#xff08;上文信息&#xff09;。这种存储过去互动信息的能力就称为“记忆&#xff08;Memory&#xff09;”。LangChain提供了许多用于向系统添加Memory的封装。 目前 LangChain 中大多…

OJ 连续数的和 球弹跳高度的计算【C判断是否为完全平方数】【格式输出%g输出全部小数部分】

连续数的和 判断是否为完全平方数有两种方法 1.遍历所有小于该数的整数&#xff0c;有一个满足平方与该数相等&#xff0c;则是完全平方数 2.用sqrt()或pow()函数对该数开方&#xff0c;取整&#xff08;舍去小数部分&#xff09;&#xff0c;再平方&#xff0c;与该数相等则…

nodejs解析url参数

需要引入 url 模块&#xff1b; var http require(http); var url require(url);http.createServer(function (req, res) {res.writeHead(200, {Content-Type: text/plain});// 解析 url 参数var params url.parse(req.url, true).query;res.write("name: " par…

初学python记录:力扣705. 设计哈希集合

题目&#xff1a; 不使用任何内建的哈希表库设计一个哈希集合&#xff08;HashSet&#xff09;。 实现 MyHashSet 类&#xff1a; void add(key) 向哈希集合中插入值 key 。bool contains(key) 返回哈希集合中是否存在这个值 key 。void remove(key) 将给定值 key 从哈希集合…

Linux部署自动化运维平台Spug

文章目录 前言1. Docker安装Spug2 . 本地访问测试3. Linux 安装cpolar4. 配置Spug公网访问地址5. 公网远程访问Spug管理界面6. 固定Spug公网地址 前言 Spug 面向中小型企业设计的轻量级无 Agent 的自动化运维平台&#xff0c;整合了主机管理、主机批量执行、主机在线终端、文件…

halcon-轴断面检测定位

前言 通常情况下轴检测时&#xff0c;通常会检测轴的各个阶段的长度。但是由于各种原因&#xff0c;在轴断面的区域现实不明显&#xff0c;无法正确提取&#xff0c;这时候需要根据轴断面的突出部分进行检测&#xff0c;但是由于部分轴的粗轴和细轴区域的宽度差距相当接近&…

windows SDK编程 --- 第一个程序

一、基础知识 1.Unicode 和 ANSI 在 Windows 编程中&#xff0c;Unicode 和 ANSI 是两种不同的字符编码方法&#xff0c;它们用于定义如何在计算机中表示和存储字符数据。 ANSI ANSI&#xff08;American National Standards Institute&#xff09;编码是一种基于单字节的字符…

使用阿里云试用Elasticsearch学习:4. 聚合——2

近似聚合 如果所有的数据都在一台机器上&#xff0c;那么生活会容易许多。 CS201 课上教的经典算法就足够应付这些问题。如果所有的数据都在一台机器上&#xff0c;那么也就不需要像 Elasticsearch 这样的分布式软件了。不过一旦我们开始分布式存储数据&#xff0c;就需要小心…

Vue的学习之旅-part6-循环的集中写法与ES6增强语法

Vue的学习之旅-循环的集中写法与ES6增强语法 vue中的几种循环写法for循环for in 循环 for(let i in data){}for of 循环 for(let item of data){}reduce() 遍历 reduce( function( preValue, item){} , 0 ) ES6增强写法 类似语法糖简写对象简写函数简写 动态组件中使用 <kee…

AI应用实战2:使用scikit-learn进行回归任务实战

代码仓库在gitlab&#xff0c;本博客对应于02文件夹。 1.问题分析 在此篇博客中我们来对回归任务进行实战演练&#xff0c;背景是直播带货平台的业绩预测。第一步&#xff0c;就是分析问题。 问题痛点&#xff1a; 在直播带货平台上&#xff0c;由于市场环境多变、用户行为复…

5 个让日常编码更简单的 Python 库

今天我们一起来研究一些非常有用的第三方模块&#xff0c;可以使得我们的日常编码变得更加简单方便 sh https://github.com/amoffat/sh 如果曾经在 Python 中使用过 subprocess 库&#xff0c;那么我们很有可能对它感到失望&#xff0c;它不是最直观的库&#xff0c;可能还有些…

ubuntu 更改 ssh 默认端口 22 以加固安全

出于加固安全考虑&#xff0c;一般公司会禁用 ssh 的 22 端口号&#xff0c;因此我们需要改为其他端口。 1、ssh 命令行登录 进入台式机&#xff0c;修改 /etc/ssh/sshd_config 文件中的 Port 配置行&#xff0c;将 22 改为 8022&#xff0c;保存修改后&#xff0c;重启 ssh 服…

【汇编】存储器

存储器 计算机存储器可分为内部存储器&#xff08;又称内存或主存&#xff09;和外部存储器&#xff0c;其中内存是CPU能直接寻址的储存空间&#xff0c;由半导体器件制成 存储单元的地址和内容 计算机存储信息的基本单位是一个二进制位&#xff0c;一位可存储一个二进制数&…

企业利器大曝光:CRM系统功能剖析

企业存在的根本目标是吸引并留住顾客。为了能够追踪顾客的信息以及与他们保持联系&#xff0c;不论企业规模大小&#xff0c;都长期使用了多种传统的手工方式。——彼得德鲁克 CRM系统的功能有哪些&#xff1f;如何做客户管理一直是企业管理中的热门话题&#xff0c;CRM&#…

[大模型]Qwen1.5-7B-Chat-GPTQ-Int4 部署环境

Qwen1.5-7B-Chat-GPTQ-Int4 部署环境 说明 Qwen1.5-72b 版本有BF16、INT8、INT4三个版本&#xff0c;三个版本性能接近。由于BF16版本需要144GB的显存&#xff0c;让普通用户忘却止步&#xff0c;而INT4版本只需要48GB即可推理&#xff0c;给普通用户本地化部署创造了机会。&…

C语言——数据在内存中的存储

引言 数据是程序运行的核心。当我们用C语言编写程序时&#xff0c;我们实际上是在操纵内存中的数据。这些数据在内存中是如何储存的&#xff0c;今天我们就来学习这些内容。 基本数据类型 1.整型 int: 基本整型&#xff0c;通常占用4个字节 short: 短整型&#xff0c;通常占用…