镜像(Image),容器(Container),仓库(Repository)是我们常说的Docker的三大组件,其实我们在上一篇文章《10分钟快速掌握Docker必备基础知识》已经有简单地了解过三大组件的知识,但是并没有很详细地讲解,所以在这篇文章中,我们就来一起详细地探索一番吧。
镜像(Image)
什么是Docker镜像?
简单地理解,Docker镜像就是一个Linux的文件系统(Root FileSystem),这个文件系统里面包含可以运行在Linux内核的程序以及相应的数据。
谈到这里,我们可能需要先补充一点与Linux操作系统相关的知识:
一般而言,
Linux分为两个部分:Linux内核(Linux Kernel)与用户空间,而真正的Linux操作系统,是指Linux内核,我们常用的Ubuntu,Centos等操作系统其实是不同厂商在Linux内核基础上添加自己的软件与工具集(tools)形成的发布版本(Linux Distribution)。
因此,我们也可以把镜像看成是上面所说的用户空间,当Docker通过镜像创建一个容器时,就是将镜像定义好的用户空间作为独立隔离的进程运行在宿主机的Linux内核之上。
这里要强调一下镜像的两个特征:
- 镜像是分层(
Layer)的:即一个镜像可以多个中间层组成,多个镜像可以共享同一中间层,我们也可以通过在镜像添加多一层来生成一个新的镜像。 - 镜像是只读的(
read-only):镜像在构建完成之后,便不可以再修改,而上面我们所说的添加一层构建新的镜像,这中间实际是通过创建一个临时的容器,在容器上增加或删除文件,从而形成新的镜像,因为容器是可以动态改变的。
通过下面的示意图,我可以更好地理解Docker镜像与Linux的关系:

操作镜像的命令
Docker中与镜像操作相关的命令都在docker image这条子命令下,通过docker image --help这条命令,可以看到docker image子命令的详细文档,如下:
1 | Usage: docker image COMMAND |
获取镜像
在安装了Docker之后,我们本地并没有任何镜像,当然我们可以自己构建,不过更方便还是从Docker官方提供的仓库服务Docker Hub上拉取官方或第三方已经构建好的镜像。
拉取镜像可以使用docker image pull,其格式如下:
1 | docker image pull [OPTIONS] NAME[:TAG|@DIGEST] |
当然,docker image pull有更简洁的用法:如:
1 | docker pull [OPTIONS] NAME[:TAG|@DIGEST] |
要获取镜像,需要指定Docker Registry的URL和端口号,默认是Docker Hub,另外还需要指定仓库名和标签,仓库名和标签唯一确定一个镜像,而标签是可能省略,如果省略,则默认使用latest作为标签名,而仓库名则由作者名和软件名组成。
所以,在省略了那么参数后,比如我们想拉取centos镜像,可以使用下面简单的命令从Docker Hub上拉到:
1 | $ docker pull centos |
查看本地镜像
通过上面的方法我们将镜像拉取到了本地,那要如何查看本地有哪些镜像呢?通过下面的命令我们可以查看本地的全部镜像:
1 | $ docker image ls |
当然Docker提供了更简洁的写法,如下:
1 | $ docker images |
虚悬镜像
我们知道Docker镜像名由仓库名和标签组成,但有时候我们会看到仓库名和标签皆为<none>的镜像,我们称为这种镜像为虚悬镜像,如下图所示:

虚悬镜像一般是当我们使用docker pull拉取最新镜像时,生成的新的镜像,所以仓库名和标签给了新的镜像,旧的镜像仓库和标签则被取消,成为虚悬镜像。
我们可以使用下面的语句打印所有的虚悬镜像:
1 | $ docker image ls -f dangling=true |
一般的虚悬镜像已经没有什么作用了,所以可以清理掉的,下面的命令可以清除所有的虚悬镜像:
1 | $ docker image prune |
不过,如果我们想保留一些有用的虚拟镜像时,可以使用docker tag命令重新给镜像起个仓库名和标签:
1 | $ docker tag 621d57f27e93 "test:1.0" |
镜像导出与导入
如果想与别人共享某个镜像,除了从镜像服务仓库中pull镜像和把镜像push到仓库上去之外,其实我们还可以将本地构建好的镜像直接导出并保存为文件发送给别人,如下:
1 | $ docker image save /tmp/test_image.tar.gz |
而当你拿到别人导出的镜像文件,你可以使用docker load命令把镜像加载到本地的Docker镜像列表中,如下:
1 | $ docker load < /tmp/test_image.tar.gz |
删除本地镜像
要删除一个或多个本地的镜像,可以使用下面的命令:
1 | docker image rm [option] IMAGE1,IMAGE2,...IMAGEn |
也可以使用更简洁的方式,如:
1 | docker rmi [option] IMAGE1,IMAGE2,...IMAGEn |
可以使用镜像的长id、镜像短id、镜像摘要以及镜像名称来删除镜像,如下:
1 | $ docker rmi f7302e4ab3a8 |
一般更常用镜像的短id,如:
1 | $ docker rmi f7302 |
使用镜像的摘要也可以删除镜像,镜像的摘要可以使用下面的命令查询:
1 | $ docker image ls --digests |
当然我们想要清除本地全部镜像时,可以使用下面的命令,不过一般不建议使用。
1 | $ docker rmi $(docker images -qa) |
另外,一般如果镜像已经被使用来创建容器,使用上面的命令删除会报下面的错误,告诉我们该镜像已经被使用,不允许删除。
1 | Error response from daemon: conflict: unable to remove repository reference "mysql:5.7" (must force) - container ccd406c07a78 is using its referenced image e1e1680ac726 |
对于已经被用于创建容器的镜像,删除方法有两种,一种是先把容器删除,再删除镜像,另一种则只需要在删除镜像的命令中跟一个-f参数便可,如:
1 | $ docker rim -f f7302 |
使用docker commit构建镜像
上面的例子都是直接使用官方提供的镜像,其实,除了从官方仓库或其他镜像仓库拉取别人构建好的镜像外,我们也可以构建自己的镜像,一般有以下两种构建方式。
使用docker commit命令,我们可以将修改过的容器重新提交为一个镜像,如:
1 | $ docker commit conntaner_id my-hello:1.0 |
使用这种方式构建的镜像,我们称为黑箱镜像,就是一个黑箱子一样,别人并不知道我们对容器做了哪些修改和操作,所以会对其安全性有所质疑。
所以不推荐使用这种方式构建镜像,下面我们介绍一种更加通用且方便的方式。
使用Dockerfile构建镜像
一般推荐编写Dockerfile来构建一种镜像,Docker Hub上的镜像都是采用这种方式构建的,采用这种方式的好处就是,我们不用把镜像分发给别人,而只是把Dockerfile和相应需要写入镜像的资料发给别人,别人也能自己构建镜像,安全透明。
编写一个简单的Got程序
1 | package main |
将Go程序编译为可执行程序,如:
1 | $ go build hello.go |
编写Dockerfile文件
下面我们编写一个简单的Dockerfile文件,构建自己的第一个镜像,如下:
1 | # 从一个空白的镜像开始 |
开始构建镜像
编写好Dockerfile文件后,需要使用docker build命令进行构建,docker build命令的格式如下:
1 | $ docker build [OPTIONS] PATH | URL | - |
上面只是简单演示了使用Dockerfile文件如何构建镜像,关于Dockerfile,还有许多更加深入的用法,我们之后有机再谈。
容器(Container)
容器与镜像的关系,就如同面向编程中对象与类之间的关系。
因为容器是通过镜像来创建的,所以必须先有镜像才能创建容器,而生成的容器是一个独立于宿主机的隔离进程,并且有属于容器自己的网络和命名空间。
我们前面介绍过,镜像由多个中间层(layer)组成,生成的镜像是只读的,但容器却是可读可写的,这是因为容器是在镜像上面添一层读写层(writer/read layer)来实现的,如下图所示:

操作容器的相关命令
1 | Usage: docker container COMMAND |
启动容器
启动容器有几种不同的方式,最常用的方法是使用docker run命令可以通过镜像创建一个容器,如:
1 | # /bin/bash表示运行容器后要执行的命令 |
docker run命令有一些比较常用的参数,比如容器是一种提供服务的守护进程,那么通常需要开放端口供外部访问,如:
1 | $ docker run -p 80:80 nginx |
也可以为容器指定一个名称,如:
1 | $ docker run -p 80:80 --name webserver nginx |
另外一种则是使用docker start命令重新启动已经停止运行的容器,如:
1 | # container_id表示容器的id |
而对于正在运行的容器,也可以通过docker restart命令重新启动,如:
1 | # container_id表示容器的id |
查看本地容器列表
运行容器后,我们可以通过下面的命令查看本地所有容器:
1 | $ docker container ls |
不过docker container ls也简洁的写法:
1 | $ docker ps |
上面命令执行结果如下:
1 | CONTAINER ID IMAGE COMMAND CREATED STATUS PORTS NAMES |
上面的命令只会显示正在运行的容器,如果要显示全部容器,包含退出执行的,可以加参数-a,如:
1 | $ docker ps -a |
有时候,我们只想查到容器的id,可以用下面的命令:
1 | $ docker ps -aq |
执行结果
1 | f4f184f5ffb9 |
停止容器
对于已经不需要的容器,可以使用docker stop命令停止其运行,如:
1 | $ docker stop container_id1,container_id2... |
批量停止容器,如:
1 | $ docker stop $(docker ps -qa) |
容器的三种运行模式
概括而言,Docker容器大体上有三种运行模式,如下:
运行后退出
下面语句创建的容器,在运行后会退出。
1 | $ docker run centos echo "hellowrold" |
常驻内存,就是守护进程的模式
如果容器中运行一个守护进程,则容器会一直处于运行状态,如:
1 | $ docker run -d -p 80:80 nginx |
交互式
我们也可以在运行容器时,直接与容器交互。
1 | $ docker run -it centos /bin/bash |
删除容器
1 | $ docker container rm container_id |
删除容器的命令也有简洁的写法,如下:
1 | $ docker rm container_id |
也可以像上面批量停止容器一样,我们也可以批量删除容器,如:
1 | $ docker rm $(docker ps -qa) |
进入容器
对于正在运行的容器,我们也可以通过docker exec命令再次进入容器,如:
1 | $ docker exec -it f4f184f5ffb9 /bin/bash |
需要指定容器的id或name,上面的命令我们用的是id。
导出容器为镜像
1 | $ docker export -o ./image.tar.gz f4f184f5ffb9 |
将容器导出后,我们可以另外一台有安装Docker的电脑中将文件包导入成为镜像,如:
1 | $ docker import image.tar.gz |
上面讲的是容器的概念和一些常用的命令,关于容器,还可以设置数据卷和网络空间,这些我们有机会后面再谈。
仓库(Repository)
仓库(Repository)是集中存储镜像的地方,这里有个概念要区分一下,那就是仓库与仓库服务器(Registry)是两回事,像我们上面说的Docker Hub,就是Docker官方提供的一个仓库服务器,不过其实有时候我们不太需要太过区分这两个概念。
公共仓库
公共仓库一般是指Docker Hub,前面我们已经多次介绍如何从Docker Hub获取镜像,除了获取镜像外,我们也可以将自己构建的镜像存放到Docker Hub,这样,别人也可以使用我们构建的镜像。
不过要将镜像上传到Docker Hub,必须先在Docker的官方网站上注册一个账号,注册界面如下,按要求填写必要的信息就可以注册了,很简单的。

注册好了之后,可以在本地使用命令登录到Dokcer Hub了,过程如下:
1 | # 在命令行中输入 |

在输入账号密码登录到Docker Hub之后,便可以使用docker push命令把镜像推送到Docker Hub。
1 | $ docker push test:1.0 |
私有仓库
有时候自己部门内部有一些镜像要共享时,如果直接导出镜像拿给别人又比较麻烦,使用像Docker Hub这样的公共仓库又不是很方便,这时候我们可以自己搭建属于自己的私有仓库服务,用于存储和分布我们的镜像。
Docker官方提供了registry这个镜像,可以用于搭建私有仓库服务,我们把镜像拉到本地之后,用下面命令创建该镜像的容器便可以搭建一个仓库服务,如下:
1 | $ docker run -d -p 5000:5000 --restart=always --name registry registry |
假设我们把一台IP为192.168.0.100的服务器作为仓库服务,并运行上面的语句,那么我们可以下面的语句重新构建上面的镜像,如:
1 | $ docker build -t "192.168.0.100/hello-go:1.0" . |
然后使用下面的语句推送到自己的私有仓库服务器:
1 | $ docker push 192.168.0.100/hello-word:1.0 |
小结
镜像是静态的概念,构建完成之后便不能再修改,而容器则是一个动态的概念,使用Docker可以简单轻松地创建或删除容器,镜像与容器的关系,就如同面向对象编程中的类与对象的关系,而仓库则是存储和分发镜像的地方。