镜像命名规范与Dockerfile编写规范

小鲸鱼,大本领

镜像命名规范

镜像地址:镜像仓库/项目名/镜像名:标签名

  1. 项目名,公共项目使用名称:base,并设置为公开;其它项目使用英文小写项目名,设置为私有。
  2. 镜像名中应该包含使用的组件名称及版本信息,使用-连接。
    • 基础镜像命名规则
      基础镜像命名应按照操作系统大版本:版本号-构建版本的格式命名,例如:base/rehl7:7.6-1
    • 公共镜像全名规则
      公共镜像命名应按照服务名-中间件-上级中间件:服务版本号-中间件
      版本号-上级中间件版本号-构建版本的格式命名,中间件名称可以包含大版本号,例如:base/tomcat8-openjdk8:8.5.23-jre8u212-1
    • 应用命名规则
      使用格式:系统-模块:系统版本-模块版本-构建版本,例如:sys/sys-rs:1.1-1.1-1
  3. 同一应用镜像在以上标签的规则下,还可以根据发布流程设置多个标签,以满足部署时版本依赖的管理要求。例如sys/sys-rs:v1代表v1.x的最新版本。

镜像制作规范

  1. 关键字使用大写
  2. FROM镜像,指定明确的Tag,不要使用latest
  3. 发布向后兼容的镜像可以使用同一个Tag号,否则使用新的Tag号
  4. 尽量将命令放在同一个RUN命令下,减少层数
  5. 镜像中避免多进程,如果一定要使用,请引入tini命令,用来管理进程
RUN yum install tini -y && yum clean all -y
ENTRYPOINT ['tini', '--']
  1. 尽量使用exec,使真正应用的进程ID为1
  2. 清理临时文件,如yum install后需要执行yum clean all -y
  3. 优化Dockerfile命令的顺序,尽量把不变的放在前面
  4. 使用WORKDIR指定工作目录,避免绝对路径扩散
  5. 使用 set -o pipefail 避免管道错误被忽略
RUN set -o pipefail && wget -O - https://some.site | wc -l > /number 
  1. 优先使用COPY,比ADD更简单明了
  2. 始终暴露重要端口
  3. 习惯使用环境变量,同时在Dockerfile中为环境变量设置默认值
ENV APP_PORT=8761
  1. 避免设置默认密码
  2. 镜像中不要安装sshd
  3. 使用volume显示设置挂载点,以方便镜像的使用者知道需要如何定义存储卷
  4. 支持任一用户运行,对于需要访问的目录文件执行以下命令更新权限
RUN chgrp -R 0 /some/directory && \
    chmod -R g+rwX /some/directory

Dockerfile的最后使用USER指定数字用户

USER 1001
  1. 容器内部应用使用Service访问k8s/OCP平台的其他服务。
  2. 应用基础镜像应该安装公用的依赖库
  3. 为镜像设置元数据,例如说明镜像的用途等,UI界面可以根据这些元数据进行定制功能
LABEL io.openshift.tags="mongodb,mongodb24,nosql" \
      io.openshift.min-memory="8Gi" \
      io.openshift.min-cpu"=4" \
      io.openshift.non-scalable"=true" \
      io.k8s.description="The MySQL 5.5 Server with master-slave replication support" \
      io.openshift.wants="mongodb,redis"
  1. 尽量将应用的日志以标准输出的形式输出,这样可以被容器平台统一收集管理。
  2. 镜像中为应用准备好健康检查的探针,方便容器平台对应用进行健康检查。

下图为使用EXEC格式与SHELL格式,执行ENTRYPOINT CMD的区别。

使用`EXEC`格式与`SHELL`格式,执行ENTRYPOINT CMD的区别

OpenShift官方文档——镜像构建规范
Dockerfile最佳实践
ENTRYPOINT 入口点
dockerfile最佳实践
常用的Dockerfile镜像地址
nginx的Dockerfile实例:把日志输出到标准输出

RUN ln -sf /dev/stdout /var/log/nginx/access.log \
    && ln -sf /dev/stderr /var/log/nginx/error.log
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,491评论 5 459
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 81,856评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 141,745评论 0 319
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,196评论 1 263
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,073评论 4 355
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,112评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,531评论 3 381
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,215评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,485评论 1 290
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,578评论 2 309
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,356评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,215评论 3 312
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,583评论 3 299
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,898评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,174评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,497评论 2 341
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,697评论 2 335