buildah 是无守护进程的 oci 镜像构建工具,支持 containerfile 声明式构建(buildah bud)和手动命令式构建(from/run/copy/commit),无需 docker daemon 或 root 权限,可直接推送至各类 oci 兼容仓库。

Buildah 是一个专为无守护进程(daemonless)构建容器镜像设计的工具,它不依赖 Docker daemon,直接操作 OCI 镜像格式,适合 CI/CD、安全受限或轻量环境。以下是在 Linux 中使用 Buildah 构建镜像的核心步骤和关键要点。
安装 Buildah
主流发行版可通过包管理器安装:
-
Fedora/CentOS Stream/RHEL 8+:
sudo dnf install buildah -
Ubuntu/Debian(22.04+):
sudo apt update && sudo apt install buildah -
Arch Linux:
sudo pacman -S buildah
验证安装:buildah --version,确保输出版本号(建议 ≥1.30)。
用 Buildah 构建镜像(类 Dockerfile 方式)
Buildah 支持两种主流方式:命令式交互构建(类似 shell 脚本),以及声明式 Containerfile(兼容 Dockerfile 语法)。推荐后者,迁移成本低:
- 准备一个
Containerfile(文件名可为Dockerfile,但 Buildah 默认优先读Containerfile) - 执行:
buildah bud -t myapp:latest .(bud= build using dockerfile) - 该命令全程不启动任何守护进程,所有操作基于用户命名空间和 runc 完成
注意:无需 root 权限也可运行(需启用 user namespaces,普通用户默认可用;若报错,检查 /proc/sys/user/max_user_namespaces 是否 ≥ 10000)。
Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...
手动构建(底层控制更精细)
适用于调试、多阶段精控或非标准基础镜像场景:
- 拉取基础镜像:
buildah from ubuntu:22.04→ 返回容器 ID(如ubuntu-working-container) - 挂载并修改:
buildah run ubuntu-working-container -- apt update && apt install -y curl - 复制文件:
buildah copy ubuntu-working-container ./app /usr/local/bin/app - 设置元数据:
buildah config --cmd '["/usr/local/bin/app"]' ubuntu-working-container - 提交为镜像:
buildah commit ubuntu-working-container myapp:manual
整个过程无 daemon、无 socket、无后台服务,所有变更实时写入 OCI layout 目录。
推送到远程仓库(无需 Docker)
Buildah 原生支持 push 到 Docker Hub、Quay、Harbor 等符合 OCI 规范的 registry:
- 先登录:
buildah login -u username quay.io - 推送:
buildah push myapp:latest docker://quay.io/username/myapp:latest
支持多种传输协议(docker://、oci-archive://、dir:// 等),也支持签名校验(配合 cosign)。
Buildah 的核心优势在于解耦构建与运行——你可以在无 root、无 daemon、甚至无 systemd 的最小化系统中完成完整镜像构建。只要内核支持 overlayfs 和 user namespaces,就能工作。










