jenkins自动化构建发布docker镜像需打通代码到部署全链路,核心是挂载宿主机docker.sock、安全配置凭证、编写声明式pipeline,并支持触发后自动部署。

用 Jenkins 自动化构建并发布 Docker 镜像,核心在于打通“代码 → 构建 → 镜像 → 推送 → 部署”整条链路。关键不是装插件就完事,而是让 Jenkins 容器能真正调用宿主机的 Docker 引擎,并安全地管理凭证与环境变量。
让 Jenkins 容器能执行 docker 命令
Jenkins 运行在容器里,默认无法访问宿主机的 Docker daemon。必须显式挂载 socket 或启用 Docker-in-Docker(DinD),但后者不推荐用于生产。
- 推荐方式:将宿主机 /var/run/docker.sock 挂载进 Jenkins 容器
启动命令示例:docker run -v /var/run/docker.sock:/var/run/docker.sock ... jenkins/jenkins:lts - 权限注意:确保 Jenkins 用户(通常是
jenkins)属于宿主机的docker用户组,否则会报permission denied - 验证方法:进入 Jenkins 容器执行
docker info,能正常返回即成功
配置镜像仓库凭证并安全使用
推送镜像到 Docker Hub、Harbor 或阿里云镜像服务时,密码不能硬编码在 Pipeline 脚本里。
- 在 Jenkins 管理界面 → Credentials → System → Global credentials 添加 Username with password 类型凭证
- ID 建议设为
docker-registry-creds,便于后续脚本引用 - Pipeline 中用
withCredentials注入变量,再执行docker login:withCredentials([usernamePassword(credentialsId: 'docker-registry-creds', usernameVariable: 'USER', passwordVariable: 'PASS')]) { sh "docker login -u $USER -p $PASS" }
编写可复用的声明式 Pipeline 脚本
一个典型的构建+推送流程包含拉取代码、构建镜像、打标签、推送三步,建议按阶段拆分并加入基础校验。
- 使用
environment定义镜像名和动态 tag(如${BUILD_NUMBER}-${GIT_COMMIT:0:7}) -
stage('Build Image')中用sh "docker build -t ${IMAGE_NAME}:${IMAGE_TAG} ." -
stage('Push Image')先docker tag再docker push,避免重复构建 - 可选:添加
stage('Scan Image')集成 Trivy 或 Docker Scout 做基础漏洞扫描
触发与部署联动(非必须但实用)
构建完成不等于上线完成。镜像推送到仓库后,可自动触发目标环境的更新。
- 方式一:SSH 远程执行
docker pull && docker-compose up -d(需提前配置免密登录) - 方式二:调用 Kubernetes API 或 Helm 命令升级 Deployment(适合 K8s 环境)
- 方式三:通过 Webhook 通知另一套部署系统(如 Argo CD、Rancher)拉取新镜像











