皇上,还记得我吗?我就是1999年那个Linux伊甸园啊-----24小时滚动更新开源资讯,全年无休!

Buildah 入门

Buildah 提供一种灵活、可脚本编程的方式,来使用你熟悉的工具创建精简、高效的容器镜像。

Buildah 是一个命令行工具,可以方便、快捷的构建与开放容器标准Open Container Initiative(OCI)兼容的容器镜像,这意味着其构建的镜像与 Docker 和 Kubernetes 兼容。该工具可作为 Docker 守护进程 docker build 命令(即使用传统的 Dockerfile 构建镜像)的一种简单drop-in替换,而且更加灵活,允许构建镜像时使用你擅长的工具。Buildah 可以轻松与脚本集成并生成流水线pipeline,最好之处在于构建镜像不再需要运行容器守护进程(LCTT 译注:这里主要是指 Docker 守护进程)。

docker build 的简单替换

目前你可能使用 Dockerfile 和 docker build 命令构建镜像,那么你可以马上使用 Buildah 进行替代。Buildah 的 build-using-dockerfile (或 bud)子命令与 docker build 基本等价,因此可以轻松的与已有脚本结合或构建流水线。

类似我的上一篇关于 Buildah 的文章,我也将以使用源码安装 “GNU Hello” 为例进行说明,对应的 Dockerfile 文件如下:

  1. FROM fedora:28
  2. LABEL maintainer Chris Collins <collins.christopher@gmail.com>
  3. RUN dnf install -y tar gzip gcc make \
  4.         && dnf clean all
  5. ADD http://ftpmirror.gnu.org/hello/hello-2.10.tar.gz /tmp/hello-2.10.tar.gz
  6. RUN tar xvzf /tmp/hello-2.10.tar.gz -C /opt
  7. WORKDIR /opt/hello-2.10
  8. RUN ./configure
  9. RUN make
  10. RUN make install
  11. RUN hello -v
  12. ENTRYPOINT "/usr/local/bin/hello"

使用 Buildah 从 Dockerfile 构建镜像也很简单,使用 buildah bud -t hello . 替换 docker build -t hello . 即可:

  1. [chris@krang] $ sudo buildah bud -t hello .
  2. STEP 1: FROM fedora:28
  3. Getting image source signatures
  4. Copying blob sha256:e06fd16225608e5b92ebe226185edb7422c3f581755deadf1312c6b14041fe73
  5.  81.48 MiB / 81.48 MiB [====================================================] 8s
  6. Copying config sha256:30190780b56e33521971b0213810005a69051d720b73154c6e473c1a07ebd609
  7.  2.29 KiB / 2.29 KiB [======================================================] 0s
  8. Writing manifest to image destination
  9. Storing signatures
  10. STEP 2: LABEL maintainer Chris Collins <collins.christopher@gmail.com>
  11. STEP 3: RUN dnf install -y tar gzip gcc make    && dnf clean all
  12. <考虑篇幅,略去后续输出>

镜像构建完毕后,可以使用 buildah images 命令查看这个新镜像:

  1. [chris@krang] $ sudo buildah images
  2. IMAGE ID        IMAGE NAME                              CREATED AT              SIZE
  3. 30190780b56e    docker.io/library/fedora:28             Mar 7, 2018 16:53       247 MB
  4. 6d54bef73e63    docker.io/library/hello:latest    May 3, 2018 15:24     391.8 MB

新镜像的标签为 hello:latest,我们可以将其推送至远程镜像仓库,可以使用 CRI-O 或其它 Kubernetes CRI 兼容的运行时来运行该镜像,也可以推送到远程仓库。如果你要测试对 Docker build 命令的替代性,你可以将镜像拷贝至 docker 守护进程的本地镜像存储中,这样 Docker 也可以使用该镜像。使用 buildah push 可以很容易的完成推送操作:

  1. [chris@krang] $ sudo buildah push hello:latest docker-daemon:hello:latest
  2. Getting image source signatures
  3. Copying blob sha256:72fcdba8cff9f105a61370d930d7f184702eeea634ac986da0105d8422a17028
  4.  247.02 MiB / 247.02 MiB [==================================================] 2s
  5. Copying blob sha256:e567905cf805891b514af250400cc75db3cb47d61219750e0db047c5308bd916
  6.  144.75 MiB / 144.75 MiB [==================================================] 1s
  7. Copying config sha256:6d54bef73e638f2e2dd8b7bf1c4dfa26e7ed1188f1113ee787893e23151ff3ff
  8.  1.59 KiB / 1.59 KiB [======================================================] 0s
  9. Writing manifest to image destination
  10. Storing signatures
  11. [chris@krang] $ sudo docker images | head -n2
  12. REPOSITORY              TAG             IMAGE ID        CREATED                 SIZE
  13. docker.io/hello      latest       6d54bef73e63  2 minutes ago   398 MB
  14. [chris@krang] $ sudo docker run -t hello:latest
  15. Hello, world!

若干差异

与 Docker build 不同,Buildah 不会自动的将 Dockerfile 中的每条指令产生的变更提到新的分层layer中,只是简单的每次从头到尾执行构建。类似于自动化automation流水线构建build pipeline,这种无缓存构建non-cached方式的好处是可以提高构建速度,在指令较多时尤为明显。从自动部署automated deployment持续交付continuous delivery的视角来看,使用这种方式可以快速的将新变更落实到生产环境中。

但从实际角度出发,缓存机制的缺乏对镜像开发不利,毕竟缓存层可以避免一遍遍的执行构建,从而显著的节省时间。自动分层只在 build-using-dockerfile 命令中生效。但我们在下面会看到,Buildah 原生命令允许我们选择将变更提交到硬盘的时间,提高了开发的灵活性。

Buildah 原生命令

Buildah 真正 有趣之处在于它的原生命令,你可以在容器构建过程中使用这些命令进行交互。相比与使用 build-using-dockerfile/bud 命令执行每次构建,Buildah 提供命令让你可以与构建过程中的临时容器进行交互。(Docker 也使用临时或 中间 intermediate容器,但你无法在镜像构建过程中与其交互。)

还是使用 “GNU Hello” 为例,考虑使用如下 Buildah 命令构建的镜像:

  1. #!/usr/bin/env bash
  2. set -o errexit
  3. # Create a container
  4. container=$(buildah from fedora:28)
  5. # Labels are part of the "buildah config" command
  6. buildah config --label maintainer="Chris Collins <collins.christopher@gmail.com>" $container
  7. # Grab the source code outside of the container
  8. curl -sSL http://ftpmirror.gnu.org/hello/hello-2.10.tar.gz -o hello-2.10.tar.gz
  9. buildah copy $container hello-2.10.tar.gz /tmp/hello-2.10.tar.gz
  10. buildah run $container dnf install -y tar gzip gcc make
  11. buildah run $container dnf clean all
  12. buildah run $container tar xvzf /tmp/hello-2.10.tar.gz -C /opt
  13. # Workingdir is also a "buildah config" command
  14. buildah config --workingdir /opt/hello-2.10 $container
  15. buildah run $container ./configure
  16. buildah run $container make
  17. buildah run $container make install
  18. buildah run $container hello -v
  19. # Entrypoint, too, is a buildah config command
  20. buildah config --entrypoint /usr/local/bin/hello $container
  21. # Finally saves the running container to an image
  22. buildah commit --format docker $container hello:latest

我们可以一眼看出这是一个 Bash 脚本而不是 Dockerfile。基于 Buildah 的原生命令,可以轻易的使用任何脚本语言或你擅长的自动化工具编写脚本。形式可以是 makefile、Python 脚本或其它你擅长的类型。

这个脚本做了哪些工作呢?首先,Buildah 命令 container=$(buildah from fedora:28) 基于 fedora:28 镜像创建了一个正在运行的容器,将容器名(buildah from 命令的返回值)保存到变量中,便于后续使用。后续所有命令都是有 $container 变量指明需要操作的容器。这些命令的功能大多可以从名称看出:buildah copy 将文件拷贝至容器,buildah run 会在容器中执行命令。可以很容易的将上述命令与 Dockerfile 中的指令对应起来。

最后一条命令 buildah commit 将容器提交到硬盘上的镜像中。当不使用 Dockerfile 而是使用 Buildah 命令构建镜像时,你可以使用 commit 命令决定何时保存变更。在上例中,所有的变更是一起提交的;但也可以增加中间提交,让你可以选择作为起点的缓存点cache point。(例如,执行完 dnf install 命令后将变更缓存到硬盘是特别有意义的,一方面因为该操作耗时较长,另一方面每次执行的结果也确实相同。)

挂载点,安装目录以及 chroot

另一个可以大大增加构建镜像灵活性的 Buildah 命令是 buildah mount,可以将容器的根目录挂载到你主机的一个挂载点上。例如:

  1. [chris@krang] $ container=$(sudo buildah from fedora:28)
  2. [chris@krang] $ mountpoint=$(sudo buildah mount ${container})
  3. [chris@krang] $ echo $mountpoint
  4. /var/lib/containers/storage/overlay2/463eda71ec74713d8cebbe41ee07da5f6df41c636f65139a7bd17b24a0e845e3/merged
  5. [chris@krang] $ cat ${mountpoint}/etc/redhat-release
  6. Fedora release 28 (Twenty Eight)
  7. [chris@krang] $ ls ${mountpoint}
  8. bin   dev  home  lib64          media  opt   root  sbin  sys  usr
  9. boot  etc  lib   lost+found  mnt        proc  run   srv   tmp  var

这太棒了,你可以通过与挂载点交互对容器镜像进行修改。这允许你使用主机上的工具进行构建和安装软件,不用将这些构建工具打包到容器镜像本身中。例如,在我们上面的 Bash 脚本中,我们需要安装 tar、Gzip、GCC 和 make,在容器内编译 “GNU Hello”。如果使用挂载点,我仍使用同样的工具进行构建,但下载的压缩包和 tar、Gzip 等 RPM 包都在主机而不是容器和生成的镜像内:

  1. #!/usr/bin/env bash
  2. set -o errexit
  3. # Create a container
  4. container=$(buildah from fedora:28)
  5. mountpoint=$(buildah mount $container)
  6. buildah config --label maintainer="Chris Collins <collins.christopher@gmail.com>" $container
  7. curl -sSL http://ftpmirror.gnu.org/hello/hello-2.10.tar.gz \
  8.      -o /tmp/hello-2.10.tar.gz
  9. tar xvzf src/hello-2.10.tar.gz -C ${mountpoint}/opt
  10. pushd ${mountpoint}/opt/hello-2.10
  11. ./configure
  12. make
  13. make install DESTDIR=${mountpoint}
  14. popd
  15. chroot $mountpoint bash -c "/usr/local/bin/hello -v"
  16. buildah config --entrypoint "/usr/local/bin/hello" $container
  17. buildah commit --format docker $container hello
  18. buildah unmount $container

在上述脚本中,需要提到如下几点:

  1. curl 命令将压缩包下载到主机中,而不是镜像中;
  2. (主机中的) tar 命令将压缩包中的源代码解压到容器的 /opt 目录;
  3. configuremakemake install 命令都在主机的挂载点目录中执行,而不是在容器内;
  4. 这里的 chroot 命令用于将挂载点本身当作根路径并测试 “hello” 是否正常工作;类似于前面例子中用到的 buildah run 命令。

这个脚本更加短小,使用大多数 Linux 爱好者都很熟悉的工具,最后生成的镜像也更小(没有 tar 包,没有额外的软件包等)。你甚至可以使用主机系统上的包管理器为容器安装软件。例如,(出于某种原因)你希望安装 GNU Hello 的同时在容器中安装 NGINX

  1. [chris@krang] $ mountpoint=$(sudo buildah mount ${container})
  2. [chris@krang] $ sudo dnf install nginx --installroot $mountpoint
  3. [chris@krang] $ sudo chroot $mountpoint nginx -v
  4. nginx version: nginx/1.12.1

在上面的例子中,DNF 使用 --installroot 参数将 NGINX 安装到容器中,可以通过 chroot 进行校验。

快来试试吧!

Buildah 是一种轻量级、灵活的容器镜像构建方法,不需要在主机上运行完整的 Docker 守护进程。除了提供基于 Dockerfile 构建容器的开箱即用支持,Buildah 还可以很容易的与脚本或你喜欢的构建工具相结合,特别是可以使用主机上已有的工具构建容器镜像。Buildah 生成的容器体积更小,更便于网络传输,占用更小的存储空间,而且潜在的受攻击面更小。快来试试吧!

[阅读相关的故事,使用 Buildah 创建小体积的容器]


via: https://opensource.com/article/18/6/getting-started-buildah

作者:Chris Collins 选题:lujun9972 译者:pinewall 校对:wxy

本文由 LCTT 原创编译,Linux中国 荣誉推出

编译自:https://opensource.com/article/18/6/getting-started-buildah 作者: Chris Collins
原创:LCTT https://linux.cn/article-9836-1.html 译者: Andy Song