核心是分层控制缓存命中:将依赖安装等稳定操作单独成层并前置copy配置文件,配合.dockerignore、buildkit远程缓存及多阶段构建,确保各层输入不变时复用缓存。

核心在于把构建过程拆成稳定层和易变层,让 Docker 能反复跳过耗时步骤。关键不是堆功能,而是控制每一层的输入是否变化。
分阶段固化依赖层
把几乎不改的依赖安装操作单独成层,并确保它只依赖明确版本的配置文件。比如 Go 项目中,COPY go.mod go.sum . 必须放在 RUN go mod download 之前,且这两行要连续、中间不插其他 COPY。这样只要依赖没变,这一步永远命中缓存,哪怕源码天天提交也不影响。
- Node.js 项目同理:先 COPY package.json + package-lock.json,再 RUN npm ci
- Python 项目:COPY requirements.txt → RUN pip install -r requirements.txt
- 基础镜像用固定标签,如 python:3.11-slim,禁用 latest
精简构建上下文与排除干扰
Docker 构建时默认把当前目录全打包传给守护进程,任何无关文件(.git、node_modules、logs)都会导致哈希值变化,让本该命中的缓存失效。
- 必须写好 .dockerignore,至少包含:.git node_modules *.log dist build
- CI 中避免在构建前执行 git clean -fdx,它可能误删 .dockerignore 依赖的文件
- 构建命令指定最小路径,如 docker build -f ./Dockerfile . ,不要用 .. 或 /tmp
启用 BuildKit 并配置远程缓存
默认构建器不支持跨节点复用缓存。启用 BuildKit 后,可用 --cache-from 和 --cache-to 把缓存推到镜像仓库,供不同流水线节点拉取。
- 在 CI 环境开头加:export DOCKER_BUILDKIT=1
- 构建命令示例:
docker buildx build --cache-from type=registry,ref=myrepo/cache --cache-to type=registry,ref=myrepo/cache,mode=max --platform linux/amd64 -t myrepo/app:latest . - 缓存镜像需提前在 registry 中创建并设为可读写(如 Harbor 的 robot account)
多阶段间缓存独立复用
多阶段不是只为减小体积,更是为了隔离缓存域。builder 阶段的 RUN 指令缓存,完全不影响 runner 阶段的 COPY --from 缓存;两个阶段可各自长期命中。
- 命名阶段(AS builder)便于语义化,也方便在 CI 中单独测试某阶段
- 避免在 builder 阶段写入时间戳、随机数或 git commit hash 到文件,否则每构建都失效
- 若需注入构建信息,改用构建参数:--build-arg BUILD_TIME=$(date -u +%Y-%m-%dT%H:%M:%SZ),并在 RUN 中 echo 进文件











