不能直接用 pip install 本地 wheel 包,因其无法解决依赖锁定、多环境同步、权限控制和审计追溯问题,且易导致构建产物不一致、缺乏统一入口与校验机制。

为什么不能直接用 pip install 本地 wheel 包
因为团队协作时,pip install ./dist/mylib-0.1.0-py3-none-any.whl 无法解决依赖版本锁定、多环境同步、权限控制和审计追溯问题。本地安装还容易导致不同人用的其实是不同构建产物——比如你本地 python setup.py bdist_wheel 出来的包,和 CI 流水线里用 build 工具生成的元数据可能不一致。
- 没有统一入口:开发者得记住每个包的路径,CI 脚本里硬编码路径极易出错
- 无法做访问控制:敏感库(如含密钥的 infra 工具)不该被所有人随意
pip install - 缺失校验机制:wheel 文件被篡改后,pip 不会验证签名或哈希一致性
Artifactory 和 Nexus 在 Python 场景下的关键差异
Artifactory 原生支持 simple 索引页和 PEP 503 兼容,Nexus 3 默认不生成合规的 index.html,需额外配置 content-disposition: inline 响应头并启用 PyPI 仓库类型;Nexus 4 虽修复了部分问题,但截至 2024 年仍对 pip install --find-links 的重定向处理不稳定。
- Artifactory 的
virtual repository可聚合多个remote(如 pypi.org + 内部私有源),Nexus 的group仓库对 PyPI 远程源的/simple/路径缓存行为不一致,常导致pip search失败(已弃用)或pip install拉错版本 - Artifactory 支持 per-package
signatures和GPG key binding,Nexus 需插件且仅限企业版 - 若已有 Jenkins 或 GitLab CI,Artifactory 的
Build Integration插件能自动上传带构建号的 wheel,并关联 commit hash;Nexus 需自行解析build-info.json
最简可用的私有 PyPI 仓库部署(Artifactory 社区版)
不用 Docker Compose 编排全套服务,直接用 Artifactory 官方提供的 artifactory-jcr tar.gz 包启动,暴露 8081 端口即可满足中小团队基本需求。重点不是“搭起来”,而是让 pip 能正确解析索引。
- 创建仓库时选
PyPI (Local)类型,**不要**勾选 “Enable File List”(它会破坏 PEP 503 格式) - 在仓库配置页开启
Handle Releases和Handle Snapshots,否则pip install mylib==0.1.0会 404 - 上传 wheel 必须用
twine upload --repository-url http://localhost:8081/artifactory/api/pypi/pypi-local/ dist/*.whl,不能用 Web UI 上传——Web UI 不写入simple/索引 -
pip.conf中配置必须包含trusted-host = localhost,否则 HTTPS 未启用时会报Could not fetch URL
CI 流水线中安全上传 wheel 的实操要点
GitHub Actions 或 GitLab CI 中,twine upload 的凭证不能硬编码,也不能用 ~/.pypirc(该文件易被日志泄露)。Artifactory 支持 API Key 认证,比用户名密码更可控。
- 在 Artifactory 后台为 CI 专用用户生成
API Key(非管理员账号),并限制其只对目标仓库有deploy权限 - 流水线脚本中用
echo "[distutils]\nindex-servers = artifactory" > ~/.pypirc动态生成配置,再写入[artifactory]\nusername = __token__\npassword = ${{ secrets.ARTIFACTORY_API_KEY }} - 务必在
twine upload后加--skip-existing,避免重复上传同名 wheel 导致409 Conflict - 上传前校验 wheel:运行
python -m twine check dist/*.whl,防止setup.py中long_description含非法 reStructuredText 导致 PyPI 兼容性失败
真正麻烦的从来不是搭仓库,而是让每个开发者的 pip install 行为可复现、可审计、可回滚。Artifactory 的 build retention 策略和 Nexus 的 cleanup policies 很容易配错——删掉正在被 prod 环境引用的 wheel,比搭错仓库可怕得多。
Python免费学习笔记(深入):立即使用
在学习笔记中,你将探索 Python 的核心概念和高级技巧!











