【Docker官方文档】理解Docker
本文来自Docker的官方文档,详细介绍了Docker的体系结构、重要概念、内部工作机理等内容,推荐不了解Docker内部原理的同学阅读。
什么是Docker?
Docker是一个用于开发、交付和运行应用的开放平台,Docker设计用来更快的交付你的应用程序。 Docker可以将你的应用程序和基础设施层隔离,并且还可以将你的基础设施当作程序一样进行管理。Docker可以帮助你更块地打包你代码、测试以及部署,并且也可以减少从编写代码到部署运行代码的周期。
Docker将一个轻量级的容器虚拟化平台和一组标准工作流程、工具进行集成,来帮助你方便地管理和部署应用。
核心是,Docker提供了一种在安全隔离的容器中运行近乎所有应用的方式,这种隔离性和安全性允许你在同一主机上同时运行多个容器,而容器的这种轻量级特性,意味着你可以节省更多的硬件资源,因为你不必消耗运行hypervisor所需要的额外负载。
基于容器虚拟化的工具或者平台可以为你提供如下帮助:
- 将应用程序(包括支撑的组件)放入Docker容器中;
- 将这些容器打包并分发给你的团队,以便于后续的开发和测试;
- 将这些容器部署到生产环境中,生产环境可以是本地的数据中心,也可以在云端。
我可以用Docker做些什么?
快速分发你的应用
Docker是开发过程中较为理想的助手,它允许你在包含了你的应用和服务的本地容器中进行开发,然后帮你完成集成和部署。
例如,你的开发人员可以在本地编写代码然后通过Docker与其他同事共享,当他们完成了各自的开发任务后,可以将他们的代码推送到一个测试的环境中进行测试,完成测试后便可以将相应的Docker镜像部署到生产环境中。
更方便地进行部署和调整规模
Docker这种基于容器的平台具有高度的便携性,它可以无缝地运行于开发者的本地主机、数据中心其它的物理机或虚拟机、或者云端。
Docker的便携性和其天然的轻量特性易于实现动态地负载管理,你可以利用Docker快速地增减应用和服务的部署规模,Docker的速度保证了这种规模的调整近乎实时。
更高密度的部署应用和运行更多的应用
由于Docker轻量并且快速,因此相对于基于Hypervisor的虚拟机的部署方式,Docker提供了一种更可行和划算的替代方案,这对于高密度部署环境尤其有用,例如在构建私有云或PaaS。当然,当你想在有限的资源里部署更多的应用时,Docker对于中小型的部署也非常有用。
Docker主要包括哪些组件?
Docker主要包括两个组件:
- Docker:开源的容器虚拟化平台;
- Docker Hub :用于分享和管理Docker容器的软件即服务平台。
注:Docker在Apache 2.0开源协议下进行授权。
Docker的架构?
Docker是Client/Server的架构,Docker客户端与Docker daemon进行交互,daemon负责构建、运行和发布Docker容器。客户端可以和服务端运行在同一个系统中,也可以连接远程的daemon。 Docker的客户端的daemon通过RESTful API进行socket通信。
Docker守护进程
就像上图所示,Docker守护进程(daemon)在主机上运行,用户不能直接和守护进程打交道,但是可以通过Docker客户端与其进行交互。
Docker客户端
Docker客户端——docker二进制文件的功能之一——是Docker的初始用户界面,它接收用户的命令并反馈,并且与Docker的守护进行交互。
Docker内部机制
理解Docker的内部机制,你需要明白如下三个组件:
- Docker镜像
- Docker注册中心
- Docker容器
Docker镜像
Docker镜像是一个只读的模板。例如,一个镜像可以包含安装了Apache Web服务应用的Ubuntu操作系统。镜像可以用来创建Docker容器。Docker提供了构建新镜像或升级原有镜像的较为便利的方式,或者你也可以下载别人已经创建好的镜像。Docker镜像是Docker的构建组件。
Docker注册中心
Docker注册中心用于上传和下载镜像,分为公共注册中心和私有注册中心两种。公共注册中心为Docker Hub,它提供了大量的现成镜像,你可以构建自己的镜像并上传到上面,也可以在上面下载别人构建的镜像。Docker注册中心是Docker的发布组件。
Docker容器
Docker容器就像是一个文件夹,它包含了一个应用程序运行所需要的所有内容。每个容器都是基于Docker镜像构建。我们可以运行、开始、停止、迁移或者是删除Docker容器。每个容器均是一个隔离的、安全的应用平台。Docker容器是Docker的运行组件。
Docker怎样工作的
至此,我们已经知道了:
- 你可以构建用于存储你的应用程序的镜像;
- 你可以从Docker镜像中创建容器用来运行你的应用;
- 你可以通过Docker Hub或者你自己的注册中心来共享Docker镜像。
那我们看看Docker是怎么将这些元素组合在一起工作的。
Docker镜像是如何工作的
我们已经知道Docker镜像实质上是一些用于加载Docker容器的只读模板,每个镜像包括很多层。Docker利用union file systems将这些层组合为一个镜像。Union file systems允许相互隔离的文件或目录透明的叠加在一起,而呈现为一个统一的文件系统。
Docker如此轻量化的原因也是由于这些层的存在。当你对一个Docker镜像进行修改时——例如将一个应用升级为一个新的版本——会构建一个新的层,因此,与虚拟机的替换整个镜像或完全构建的方式不同,Docker仅对相关的层进行添加或升级。所以你仅需要发布镜像的更新部分而不必发布整个镜像,这种方式使得镜像的发布更加快速和简单。
每个镜像始于一个基础镜像,例如:ubuntu便是一个基础的Ubuntu镜像,fedora是一个基础的Fedora镜像。你也可以将你自己制作的镜像作为基础镜像,例如你可以将一个Apache镜像作为一个Web应用的基础镜像。
注意:Docker一般从Docker Hub上获取基础镜像。
Docker镜像从这些基础镜像中按照一系列的步骤进行制作,我们称这些步骤为指令,每个指令在你的镜像中创建一个新的层,指令包括以下行为:
- 运行一条命令;
- 添加一个文件或目录;
- 创建一个环境变量;
- 从此镜像中加载一个容器时需要运行的进程。
这些指令存储在Dockerfile中,Docker在构建镜像过程中读取这个Dockerfile,运行里面的指令并返回最终的镜像。
Docker注册中心如何工作的
Docker注册中心是Docker镜像的存储中心,当你构建完一个镜像后便可以将其推送到Docker Hub或你自己的注册中心。
利用Docker客户端,你可以搜索已经发布的镜像,然后将其拉取到你的Docker主机上,以便于基于这些镜像构建容器。
Docker Hub为镜像提供了公共的和私有的存储空间。公共的存储空间任何人均可以在上面搜索和下载,私有存储空间仅对你本人或你的团队开放搜索以及拉取下载,你可以通过这里注册一个私有的存储空间。
容器是如何工作的
一个容器包括操作系统、用户添加的文件以及相关的元数据。我们知道,每个容器都是从镜像中构建出来的,这个镜像告诉 Docker容器用到什么资源、当容器加载时启动哪个进程以及容器启动时的其它配置。Docker镜像是只读的,当Docker从一个镜像运行一个容器时,它会在镜像的上层添加一个用于运行应用的可读写的层(利用的就是上文提到的union file system)。
运行一个容器时到底发生了什么
不管是通过Docker命令还是API调用的方式,Docker客户端都会通知Docker的守护进程运行一个容器。
$ sudo docker run -i -t ubuntu /bin/bash
我们来看一下这个命令,Docker客户端利用docker命令并结合run选项来启动一个容器,一个最小配置的Docker客户端运行一个容器需要告诉Docker守护进程以下事项:
- 此容器基于什么镜像来构建,此处是ubuntu——一个基础的Ubuntu镜像;
- 需要在容器中运行的命令,此处是/bin/bash——在容器中启动一个Bash Shell。
那么我们看看运行上述命令时到底发生了什么?
按照顺序,Docker依次干了如下事情:
- 拉取ubuntu镜像 : Docker首先检查一下ubuntu镜像在本地服务器上存不存在,如果不存在,则自动从Docker Hub中下载,如果已经存在则直接利用这个镜像来启动一个新的容器。
- 创建一个新的容器: 如果Docker本地服务器中存在这个镜像,那么就据此来启动一个容器。
- 分配一个文件每户并且将其挂载到一个可读写的层: 容器在此文件系统中被创建,并且将其作为一个可读写的层添加到镜像中。
- 分配一个网络或桥接的接口: 创建一个网络的接口以便于Docker容器能够访问本机。
- 设置一个IP地址: 为此容器从地址池中找到并绑定一个IP地址。
- 执行指定的进程: 运行你的应用程序,然后;
- 获取并提供应用程序的输出: 连接标准输入、标准输出和标准错误接口,这样你便可以观察到程序运行的一切。
现在你已经运行了一个容器,这样你便可以管理你的容器、与应用程序进行交互,当运行结束是停止或者删除你的容器。
底层技术问题
Docker是用Go语言实现的,用到了一些Linux内核的特性实现上述功能。
命名空间(namespaces)
Docker在为容器提供一个隔离的工作空间时,用到了命名空间的技术,当你运行一个容器时,Docker会为此容器创建一组命名空间。
这样便可以提供一个隔离的层:每个容器运行在自己的命名空间中,而外部不能访问这个层。
Docker用到的一些命名空间有:
- pid命名空间: 用于隔离进程(PID:Process ID);
- net命名空间: 用于管理网络;
- ipc命名空间: 用于访问IPC资源(IPC:InterProcess Communication);
- mnt命名空间: 用于管理挂载点(MNT:Mount);
- uts命名空间: 用于隔离内核和版本标识(UTS:Unix Timesharing System)。
控制组(Control Groups)
Docker还用到了另外一项技术叫cgroups或者叫控制组(control groups)。实现程序运行环境的隔离的关键在于使这些程序只用到它们需要的资源,这就能够保证这些容器是主机服务环境小社会中的好市民。控制组允许 Docker在不同的容器之间共享硬件资源,需要时添加一些限制和约束,例如限制一个容器最大访问内存量。
统一文件系统(Union file systems)
统一文件系统或者说是UnionFS,是创建层的时候用到的文件系统,使文件系统非常轻量和快速。Docker使用统一文件系统为容器构建blocks,Docker可以使用几种不同的文件系统:AUFS、btrfs、vfs以及DeviceMapper。
容器格式
Docker容器将这些组件合并在一起,我们称之为容器格式,容器的缺省格式称为libcontainer。Docker还支持利用LXC技术的传统Linux容器格式,未来还将会支持其它的容器格式,例如:与BSD Jails或者Solaris Zones实现整合。
下一步
安装Docker,请参照installation section
Docker用户指南,请参照深入学习Docker
原文链接:Understanding Docker(翻译:deerlux 校对:李颖杰)
【Docker官方文档】理解Docker的更多相关文章
- [Docker 官方文档] 理解 Docker
http://segmentfault.com/a/1190000002609286 什么是 Docker? Docker 是一个用于开发.交付和执行应用的开放平台,Docker 设计用来更快的交付你 ...
- 官方文档采用Docker方式安装
官方文档地址:https://github.com/grafana/loki/tree/master/production The Docker images for Loki and Promtai ...
- docker官方文档学习-1-Docker for mac安装配置
https://docs.docker.com/docker-for-mac/ Get started with Docker for Mac 首先像在本博客docker-1-环境安装及例子实践处将环 ...
- docker官方文档笔记
Docker在 CentOS7.X上运行.Docker可能在其他EL7的兼容版本中成功安装,但是官方并未进行测试,因此也不提供任何支持. 系统环境要求 docker必须运行在64-bit的系统上,对于 ...
- docker官方文档中的dns,link,expose,publish
link是过时的了,尽量不要用. dns内部集成,也可以用外部. expose只是用于记录,并不真的. publish是否起作用,也要看情况,是否被占用端口. -------------------- ...
- Android File类 根据官方文档理解(转)
File有四个构造函数 public File(File dir,String name) 参数为File和String,File制定构造的新的File对象的路径 ...
- Android File类 根据官方文档理解
File有四个构造函数 public File(File dir,String name) 参数为File和String,File制定构造的新的File对象的路径 ...
- Tomcat官方文档关于数据源配置的内容
虽然有网上有网友自己总结的文章,但说明得总是不够清晰,还是参考官方文档理解得比较透彻: http://tomcat.apache.org/tomcat-7.0-doc/jdbc-pool.html h ...
- 微信小程序官方文档中表单组建button部分有关function(type)中type的个人理解
官方文档关于button组件的简介 xml页面挺容易理解,但js部分起初对整体写的形式都不太理解,随着逐渐阅读代码基本理解了 xml页面代码: <button type="defaul ...
随机推荐
- Java中数据库连接池原理机制的详细讲解(转)
连接池的基本工作原理 1.基本概念及原理 由上面的分析可以看出,问题的根源就在于对数据库连接资源的低效管理.我们知道,对于共享资源,有一个很著名的设计模式:资源池 (Resource Pool).该模 ...
- C# 数组、ArrayList和List三者的区别
在C#中数组,ArrayList,List都能够存储一组对象,那么这三者到底有什么样的区别呢. 数组 数组在C#中最早出现的.在内存中是连续存储的,所以它的索引速度非常快,而且赋值与修改元素也很简单. ...
- 6 字典和集合——《Swift3.0从入门到出家》
字典和集合 字典 字典是集合类型存放多个键值对,其中键是唯一的,不能重复 字典中存放的键值对是无序的,写入的顺序和读取的顺序可能不同 字典中存放的数据是任意类型 字典可以分为可变字典和不可变字典 创建 ...
- Python reload() 函数
reload(module) 作用: 用于重新载入之前载入的模块. module -- 模块对象.返回模块对象. 实例: 重新载入 sys 模块,并设置默认编码为 utf8 >>> ...
- netty中的UDP
UDP 提供了向多个接收者发送消息的额外传输模式: 多播——传输到一个预定义的主机组: 广播——传输到网络(或者子网)上的所有主机. 本示例应用程序将通过发送能够被同一个网络中的所有主机所接收的消息来 ...
- C语言中的未初始化变量的值
C语言中未初始化的变量的值是0么 全局变量 .静态变量初始值为0局部变量,自动变量初始值随机分配 C语言中,定义局部变量时如果未初始化,则值是随机的,为什么? 定义局部变量,其实就是在栈中通过移动栈指 ...
- jQuery笔记——DOM操作
在 JavaScript 中,DOM 不但内容庞大繁杂,而且我们开发的过程中需要考虑更多的兼容性.扩展性.在 jQuery 中,已经将最常用的 DOM 操 作方法进行了有效封装,并且不需要考虑浏览器的 ...
- Chrome和IE的xss过滤器分析总结
chrome的xss过滤器叫xssAuditor,类似IE的xssFilter,但是他们有很大的内在区别 chrome xssAuditor工作原理 chrome的xss检测名称为 xssAudito ...
- Linux - 用户的增删改查及组的相关操作
useradd:新增一个用户 useradd 几个常用的参数: -u:指定用户的 uid -g:指定用户所属的组 -d:指定用户的家目录 -c:指定用户的备注信息 -s:指定用户所用的 shell [ ...
- Three.js创建运动立体几何体示例
效果图 安装 帧率统计工具 变量控制GUI demo 效果图 安装 npm install three 帧率统计工具 // 监听动画帧率 var Stats = function () { var m ...