nexus在kubernetes中必须用statefulset或带pvc的deployment部署,不能裸跑;docker仓库启用后6000端口需显式暴露并配置ingress/nodeport,且必须启用docker bearer token realm、客户端正确配置insecure-registries并重启docker服务,否则docker push必然失败。

直接说结论:Nexus在Kubernetes中必须用StatefulSet或带PVC的Deployment部署,不能裸跑;Docker仓库功能启用后,6000端口不是默认开放的,必须显式暴露并配置Ingress或NodePort,否则docker push必然失败。
为什么不能用裸Deployment + emptyDir?
Nexus的/nexus-data目录包含三类关键数据:blob store(镜像层文件)、数据库(OrientDB或Jetty内嵌)、配置快照。emptyDir重启即丢,会导致所有仓库元数据丢失、用户权限清零、已上传镜像无法识别——这不是“数据丢了”,是Nexus自己都认不出那些文件是哪个仓库的。
- 哪怕只做临时测试,也至少要用
PersistentVolumeClaim绑定NFS或云盘 - 生产环境务必配
storageClassName,且确认该StorageClass支持ReadWriteMany(Nexus多副本时必需) - 别信“先跑起来再说”——
sonatype/nexus3:latest镜像启动后若发现/nexus-data不可写,会静默降级为只读模式,日志里只有一行WARNING Unable to write to /nexus-data,但HTTP服务仍200响应
如何正确暴露Docker仓库端口?
Nexus的Docker仓库不是复用8081端口,它需要独立监听一个HTTP端口(比如6000),这个端口必须在Service和Ingress中同时放开,且Ingress需透传原始Host头——否则docker login registry.example.com:6000会返回unauthorized: authentication required。
针对 Kubernetes 仪表板和 Web UI 的浏览器自动化。适用于与 Kubernetes Dashboard、Grafana、ArgoCD UI 或其他 Web 界面交互。需要设置 MCP_BROWSER_ENABLED=true。
- Deployment中必须声明
containerPort: 6000,且name建议设为docker-registry - Service里要加对应
port段:port: 6000,targetPort: 6000,name: docker-registry - Ingress的
nginx.ingress.kubernetes.io/proxy-set-headers必须包含Host: $host,否则Docker客户端发来的Authorization: Bearer ...头会被Ingress截断 - 如果用NodePort,宿主机防火墙和云厂商安全组必须放行该端口,
dockerd才可能连上
Docker Bearer Token Realm不激活=白搭
Kubernetes节点上的dockerd或containerd调用Nexus Docker API时,依赖Bearer Token完成身份校验。这个机制由Nexus的Docker Bearer Token Realm插件提供,但它默认是禁用的——即使你创建了Docker hosted仓库,没开这个Realm,所有docker login都会返回401 Unauthorized。
- 登录Nexus Web UI后,路径是:
Settings → Security → Realms - 在右栏找到
Docker Bearer Token Realm,点击→移到左栏已启用列表 - 无需重启Nexus,但需确认
Security → Roles里对应用户的nx-repository-view-docker-*权限已分配 - 验证方式:用
curl -v -u admin:password http://nexus-svc:6000/v2/,返回200 OK且含WWW-Authenticate头才算生效
客户端daemon.json配置最容易漏的关键点
很多教程只告诉你加insecure-registries,但实际运行时docker push卡在Retrying in X seconds,根本原因是Nexus Docker仓库默认强制HTTPS,而你配的是HTTP地址。
- 要么在Nexus创建Docker仓库时勾选
Force basic authentication(不推荐,明文密码) - 要么在客户端
/etc/docker/daemon.json里加"insecure-registries": ["registry.example.com:6000"],注意:域名必须和Ingresshost或Service DNS名完全一致,不能写IP - 改完必须执行
sudo systemctl restart docker,否则docker info里看不到生效 - 如果你用
containerd(Kubernetes默认),还得额外配/etc/containerd/config.toml里的[plugins."io.containerd.grpc.v1.cri".registry.configs]段
真正卡住人的从来不是“怎么部署”,而是6000端口没通、Realm没开、客户端没重启docker服务这三件事凑在一起——查日志时每个环节都显示“正常”,唯独docker push就是不动。动手前先盯死这三处。










