Docker镜像构建核心是让镜像又小、又快、又安全、又可维护:选精简基础镜像,COPY与RUN合理分层并合并命令,多阶段构建分离构建与运行环境,非root运行并添加健康检查。

Docker 镜像构建不是背命令,而是理解“怎么让镜像又小、又快、又安全、又可维护”。学得对,一个月就能上手;学偏了,可能一年还在写臃肿、不可复现的镜像。
从 Dockerfile 写法开始,别跳步
很多人一上来就想学多阶段、CI/CD 集成,结果 COPY 和 RUN 都用错。先掌握最核心的几条指令怎么配合:
-
FROM选对基础镜像:优先用python:3.11-slim、alpine:3.20这类精简版,别用latest或ubuntu:24.04(除非真需要完整系统工具) -
COPY在RUN前:把requirements.txt单独复制再装依赖,Docker 缓存才能生效;代码最后复制,避免每次改一行就重装所有包 -
RUN合并命令:用&&连接,每条RUN生成一层,合并能减少层数和体积 -
CMD和ENTRYPOINT分清用途:CMD是默认参数,ENTRYPOINT是主程序,组合起来才灵活(比如ENTRYPOINT ["python"]+CMD ["app.py"])
边写边验证,不靠猜
写完 Dockerfile 别急着推仓库,三步快速验证:
-
docker build -t test-img .看是否成功,注意 Warning(比如缓存未命中、权限警告) -
docker run --rm test-img ls -l /app检查文件是否在预期路径、权限是否正确 -
docker history test-img查看每层大小,确认有没有意外塞进几百 MB 的临时文件或编译器
用多阶段构建切掉“构建污染”
Python、Node.js、Go 应用普遍需要编译或下载依赖,但生产镜像根本不需要 gcc、make、.cache。多阶段就是解决这个问题:
- 第一阶段(builder):用带编译工具的镜像,安装依赖、构建二进制
- 第二阶段(runtime):用纯 slim/alpine 镜像,只
COPY --from=builder拿成品
这样最终镜像体积常能缩小 60%–80%,攻击面也大幅收窄。
把安全当默认项,不是补丁
MiniMax 图片理解 + 网络搜索 MCP 工具。适配 Docker 环境(极空间等),支持图片 OCR 识别、图像内容理解、网络搜索。API Key 安全存储在本地 credentials 文件,不暴露在代码中。
- 默认不以 root 运行:加
USER 1001(提前RUN groupadd -g 1001 app && useradd -u 1001 -G app app) - 不硬编码密钥:敏感配置通过环境变量或挂载 Secret,不在镜像里留痕
- 加健康检查:
HEALTHCHECK --interval=30s --timeout=3s CMD curl -f http://localhost:8000/health || exit 1,让编排系统真正知道服务是否可用
不复杂但容易忽略。

















