镜像是只读分层模板,容器是其附加可写层的运行实例;镜像含代码、运行时、依赖等全部内容,不可修改,仅用于创建容器;容器启动时叠加可写层,所有运行时修改均发生于此,删除容器不影响镜像。
镜像和容器不是两个并列概念,而是“模板”与“实例”的关系。理解这一点,docker 的大部分操作就不再抽象。
镜像是什么:一份只读的、可复用的运行环境快照
镜像不是安装包,也不是压缩文件,而是一组分层的只读文件系统叠加体。它包含应用运行所需的一切:代码、运行时(如 Python 或 JDK)、系统库、配置文件、环境变量。比如 nginx:alpine 镜像里,已经预装了精简版 Alpine Linux、Nginx 二进制文件、默认配置和启动脚本——你不需要在宿主机上装任何东西,拉下来就能跑。
关键特性是只读和分层复用:
- 你无法直接修改镜像内容;改了配置或代码,必须重新构建新镜像
- 镜像由多层组成,底层(如 alpine)被多个镜像共享,节省磁盘和网络开销
- 体积小不等于功能弱——alpine 镜像常只有 5–10MB,却足以运行完整 Web 服务
容器是什么:镜像启动后带可写层的运行态
容器是镜像的“活体”。当你执行 docker run nginx:alpine,Docker 就在镜像最上层动态加一个可写层(也叫容器层),所有运行时改动——创建日志、上传文件、修改配置——都发生在这里。
这就解释了常见现象:
- 容器重启后,你改过的文件还在(因为可写层没删)
- 执行 docker rm + docker run 后,所有改动消失(可写层被丢弃,新容器从原始镜像重建)
- 同一镜像可同时运行多个容器,彼此隔离:网络端口、进程树、文件系统互不可见
仓库的作用:镜像的分发与存储中心
仓库(Registry)就是镜像的“应用商店”。Docker Hub 是官方默认公共仓库,里面托管着数百万个已构建好的镜像,比如 redis:7.2、postgres:15、python:3.11-slim。你可以:
- docker pull redis:7.2:从远程下载镜像到本地
- docker images:查看本地已有的镜像列表
- docker push myname/myapp:1.0:把自建镜像推送到私有或公共仓库,供他人复用
企业常用私有仓库(如 Harbor)来统一管理内部镜像,保障安全与合规。
动手验证:三步看清镜像→容器→仓库流转
打开终端,逐条执行:
- docker pull hello-world:从 Docker Hub 拉取最小镜像(仅打印一句话)
- docker images:确认镜像已存在本地,大小约 13KB
- docker run hello-world:启动容器,输出欢迎信息后自动退出
- docker ps -a:看到该容器状态为 Exited,说明它只是执行完就停了
这四步清晰展示了完整链路:从仓库获取镜像 → 本地存储镜像 → 启动为容器 → 容器生命周期结束。没有复杂配置,但模型已成立。


















