Files
docker_practice/07_dockerfile
yeasy 7340cc16a8 fix(security): avoid world-writable storage in Laravel multi-stage examples
两处 Laravel 多阶段构建示例把 storage 目录设为 chmod -R 777,且全文没有任何
警告或说明,读者复制粘贴即得到 session/cache/log 目录全局可写的生产镜像。
这与本书 7.11(USER)与第 18 章的最小权限指引相矛盾。

改为将 storage 归属 www-data(php:8.3-fpm-alpine 中 php-fpm worker 的运行用户)
并设为 775:构建期 artisan 以 root 运行不受影响,运行期 www-data 仍可写。
2026-07-16 23:20:25 -07:00
..
2026-05-01 10:24:43 +00:00
2026-05-01 10:24:43 +00:00

第七章 Dockerfile 指令详解

什么是 Dockerfile

Dockerfile 是一个文本文件,其内包含了一条条的 指令 (Instruction),每一条指令构建一层,因此每一条指令的内容,就是描述该层应当如何构建。

第四章中,我们通过 docker commit 学习了镜像的构成。但是,手动 commit 只能作为临时修补,并不适合作为生产环境镜像的构建方式。

使用 Dockerfile 构建镜像有以下优势:

  • 自动化:可以通过 docker build 命令自动构建镜像。
  • 可重复性:由于 Dockerfile 是文本文件,可以确保每次构建的结果一致。
  • 版本控制Dockerfile 可以纳入版本控制系统 (如 Git),便于追踪变更。
  • 透明性:任何人都可以通过阅读 Dockerfile 了解镜像的构建过程。

Dockerfile 编写哲学

在深入每个指令的细节之前,笔者想强调一个至关重要的原则:Dockerfile 不是脚本,而是镜像的“设计图”。这个区别决定了你如何思考每条指令的作用。

相比编写 Bash 脚本的思维(“按顺序执行这些命令”),Dockerfile 的思维应该是(“这一层镜像应该如何构建,下一层如何分层”)。这个思维转变会影响你的决策:

  • 合并命令:一个 RUN apt-get update && apt-get install ... 应该写在一起,而不是分开成多个 RUN 指令,因为它们是同一个“层”的逻辑
  • 选择合适的指令COPY vs ADDCMD vs ENTRYPOINT 这些选择不是随意的,而是根据镜像分层的语义来决定的
  • 优化镜像大小:最后才清理缓存、删除临时文件,让这些“瘦身”操作在同一层完成

这个章节将详细介绍各个指令。在学习指令语法时,请始终思考:“这个指令为什么要以这样的方式工作?如果我是 Docker,我应该如何设计它?”

Dockerfile 基本结构

Dockerfile 一般分为四部分:基础镜像信息、维护者信息、镜像操作指令和容器启动时执行指令。

可运行 docker buildx build --check 校验的完整 Dockerfile 示例与配套 index.html 保存在仓库中。它使用 scratch,因此结构检查不会解析远程基础镜像元数据。下面的围栏与该文件由测试强制保持一致。

FROM scratch

COPY index.html /index.html

指令详解

本章将详细讲解 Dockerfile 中的各个指令:

高级特性

本章还将介绍 Dockerfile 的高级特性:

参考与最佳实践

此外,我们还将介绍 Dockerfile 的最佳实践和常见问题。

使用 Dockerfile 构建镜像

构建镜像的基本命令格式为:

docker build [选项] <上下文路径/URL/->

例如,在 Dockerfile 所在目录执行:

docker build -t my-image:1.0 .

关于版本号最佳实践

本章中的 Dockerfile 示例使用的基础镜像标签遵循以下原则:

  • 通用标签(如 ubuntu:24.04alpinenginx):保持原样,无需修改
  • 基础镜像版本号(如 node:22python:3.12):使用主或次版本号而非完整版本号(patch),这样可以自动获取最新的补丁版本,确保获得安全更新
  • 避免:不建议使用 latest 标签和完整的 patch 版本号(如 20.10.0)作为基础镜像,因为这会导致构建的不可重现性或安全风险

读者在使用这些示例时,应根据实际生产环境需求选择合适的版本号。

更多关于 docker build 的用法,我们在实战中会结合具体指令进行演示。