docker exec 是在运行容器内执行新命令的核心工具,不重启容器、不改动镜像、不中断服务,仅在当前命名空间启动新进程,支持交互式操作(-it)、后台执行(-d)、指定用户(--user)等灵活场景。
直接用 docker exec 在运行中的容器里执行临时维护任务,是最轻量、最常用的方式——它不重启容器、不改动镜像、不中断服务,只在当前命名空间里启动一个新进程。
确认容器状态和可用 Shell
维护前先确保容器确实在运行:
- 运行
docker ps查看活跃容器,记下容器名或 ID(如api-prod或f8a2e1c9b0) - 若不确定容器里有没有
/bin/bash,可用docker inspect api-prod | grep -i shell查默认入口;Alpine 类镜像通常只有/bin/sh,别硬试 bash - 已退出(Exited)的容器无法 exec,会报 “No such container”,必须是 Running 状态
按场景选对参数组合
参数不是固定搭配,要根据任务类型调整:
- 需要交互操作(如改配置、查日志、手动测试):用
-it,例如docker exec -it api-prod /bin/sh;退出时输exit或 Ctrl+D - 只跑一条命令并拿结果(如健康检查、统计文件数):去掉
-t,避免 TTY 分配失败,例如docker exec api-prod ls -l /tmp - 执行耗时任务(如数据库备份、日志归档):加
-d后台运行,防止终端断连导致进程被 kill,例如docker exec -d db pg_dump -U app user_db > /backup/20260617.sql - 权限受限时(如容器默认以
www-data运行):用--user root或--user www-data显式指定,避免 Permission denied
常见维护任务实操示例
多数运维动作都靠 exec 快速落地,关键在于命令写准、路径写对:
- 查服务是否存活:
docker exec nginx ps aux | grep nginx或docker exec redis redis-cli ping - 读取敏感配置(避开挂载泄露):
docker exec -u root django cat /app/.env | grep DATABASE_URL - 触发应用内维护逻辑:
docker exec myapp python manage.py flush --noinput(清缓存)、docker exec celery celery -A tasks purge(清队列) - 临时调试网络或依赖:
docker exec -u root alpine apk add --no-cache curl && curl -I https://auth.internal(仅限支持包管理且有 root 权限的镜像)
避开高频陷阱
几个细节不注意,exec 就会失败或误操作:
- 别对
scratch镜像或纯二进制镜像(如某些 Go 编译镜像)执行/bin/bash——它们根本没 shell,查docker inspect的Config.Shell字段再决定用/bin/sh还是直接调二进制 -
-it不是万能钥匙:批量脚本里用了-t,可能因无终端分配而卡住;非交互场景一律去掉-t - 别用
docker attach替代 exec——它连的是主进程 stdin/stdout,退出可能把整个服务干掉 - exec 里做的修改(如 touch 文件、改配置)只在当前容器生命周期有效;要持久化,得改镜像或通过挂载卷同步











