<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Docker on PlumePHP</title><link>https://plumephp.com/categories/docker/</link><description>Recent content in Docker on PlumePHP</description><generator>Hugo</generator><language>zh-CN</language><lastBuildDate>Thu, 10 Sep 2026 10:00:00 +0800</lastBuildDate><atom:link href="https://plumephp.com/categories/docker/index.xml" rel="self" type="application/rss+xml"/><item><title>Docker Compose 生产环境实践：从开发到部署的完整指南</title><link>https://plumephp.com/docker-compose-production/</link><pubDate>Thu, 10 Sep 2026 10:00:00 +0800</pubDate><guid>https://plumephp.com/docker-compose-production/</guid><description>&lt;p&gt;Docker Compose 不只是开发环境的便利工具。配合高级语法和 Swarm 模式，它能胜任从小型集群到中等规模微服务的生产部署。本文是 &lt;a href="https://plumephp.com/docker-compose-guide/"&gt;Docker Compose 入门指南&lt;/a&gt; 的进阶篇，聚焦真实生产场景。&lt;/p&gt;</description></item><item><title>Docker Rootless 模式与容器安全深度剖析</title><link>https://plumephp.com/docker-rootless-security/</link><pubDate>Thu, 10 Sep 2026 10:00:00 +0800</pubDate><guid>https://plumephp.com/docker-rootless-security/</guid><description>&lt;p&gt;容器安全的第一原则：永远不要在容器内以 root 身份运行进程。Docker Rootless 模式彻底移除了 Docker daemon 的 root 依赖，配合 Linux内核安全机制，能构建纵深防御体系。&lt;/p&gt;</description></item><item><title>Docker 专题：从容器化入门到生产安全部署</title><link>https://plumephp.com/posts/docker/</link><pubDate>Thu, 10 Sep 2026 10:00:00 +0800</pubDate><guid>https://plumephp.com/posts/docker/</guid><description>&lt;p&gt;Docker 是现代 DevOps 和云原生应用的基石。本专题按「概念认知 → 运行时原理 → 构建优化 → 编排部署 → 生产安全」的路径，提供从开发环境到生产上线的完整容器化指南。&lt;/p&gt;</description></item><item><title>Docker 镜像大小优化与层缓存策略深度指南</title><link>https://plumephp.com/docker-image-optimization/</link><pubDate>Thu, 10 Sep 2026 10:00:00 +0800</pubDate><guid>https://plumephp.com/docker-image-optimization/</guid><description>&lt;p&gt;Docker 镜像的体积直接影响部署速度和存储成本。理解 layer 机制和缓存策略，是构建高效 CI/CD 流水线的基本功。&lt;/p&gt;
&lt;h2 id="docker-layer-核心原理"&gt;Docker Layer 核心原理&lt;/h2&gt;
&lt;p&gt;Docker 镜像由只读层（read-only layers）和可写容器层（container layer）叠加而成：&lt;/p&gt;</description></item><item><title>Harbor 私有镜像仓库深度实践：企业级容器镜像管理</title><link>https://plumephp.com/docker-registry-harbor/</link><pubDate>Thu, 10 Sep 2026 10:00:00 +0800</pubDate><guid>https://plumephp.com/docker-registry-harbor/</guid><description>&lt;p&gt;Harbor 是由 VMware 开源的企业级容器镜像仓库，提供了 Docker Hub 所没有的 RBAC、镜像复制、漏洞扫描和 Helm Chart 管理等能力，是生产环境管理镜像的标准选择。&lt;/p&gt;
&lt;h2 id="harbor-架构核心组件"&gt;Harbor 架构核心组件&lt;/h2&gt;
&lt;pre tabindex="0"&gt;&lt;code&gt;┌─────────────────────────────────────────────┐
│ Nginx (反向代理) │
├─────────────────────────────────────────────┤
│ Harbor Core │ Harbor Portal (Web UI) │
├─────────────────────────────────────────────┤
│ Registry (OCI/Docker v2) │
│ ChartMuseum (Helm Chart 存储) │
├─────────────────────────────────────────────┤
│ Jobservice (异步任务调度) │
│ Trivy Adapter (漏洞扫描适配器) │
├─────────────────────────────────────────────┤
│ Redis (缓存) │ PostgreSQL (元数据) │
└─────────────────────────────────────────────┘
&lt;/code&gt;&lt;/pre&gt;&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;组件&lt;/th&gt;
					&lt;th&gt;作用&lt;/th&gt;
					&lt;th&gt;替代方案&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;Registry&lt;/td&gt;
					&lt;td&gt;存储和分发 OCI/Docker 镜像&lt;/td&gt;
					&lt;td&gt;Docker Distribution&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;ChartMuseum&lt;/td&gt;
					&lt;td&gt;Helm Chart 存储和索引&lt;/td&gt;
					&lt;td&gt;Nexus, Artifactory&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Core API&lt;/td&gt;
					&lt;td&gt;业务逻辑、身份验证、项目&lt;/td&gt;
					&lt;td&gt;无&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Jobservice&lt;/td&gt;
					&lt;td&gt;镜像复制、垃圾回收、扫描任务&lt;/td&gt;
					&lt;td&gt;无&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Trivy Adapter&lt;/td&gt;
					&lt;td&gt;调用 Trivy 扫描镜像层&lt;/td&gt;
					&lt;td&gt;Anchore, Clair&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="rbac-权限模型"&gt;RBAC 权限模型&lt;/h2&gt;
&lt;p&gt;Harbor 采用项目（Project）作为资源隔离的基本单位，每个项目是独立的镜像命名空间：&lt;/p&gt;</description></item><item><title>容器运行时深度解析：dockerd 到 containerd 再到 runc 的完整调用链</title><link>https://plumephp.com/docker-containerd-runc/</link><pubDate>Thu, 10 Sep 2026 10:00:00 +0800</pubDate><guid>https://plumephp.com/docker-containerd-runc/</guid><description>&lt;p&gt;Docker 的容器运行时架构经历了多次演进，从早期 Docker 直接调用 LXC，到引入 libcontainer，再到将运行时拆分为 containerd 和 runc，最终形成了如今被 Kubernetes 广泛采用的 CRI 标准体系。理解从 dockerd 到 containerd 再到 runc 的完整调用链，是排查容器启动失败、分析镜像拉取异常、调试 Kubernetes Pod 状态、以及理解容器安全边界的前提。本文将从 OCI 规范出发，逐层深入 containerd 内部架构、shim 机制、runc 源码实现，并对比当前主流的运行时生态，最后给出自定义 Runtime 的开发思路与生产环境调试技巧。&lt;/p&gt;</description></item></channel></rss>