概述
在容器化环境中,镜像的分发与同步是高频操作。传统流程通常依赖Docker守护进程,需要执行pull→tag→push的串行步骤,不仅占用本地存储,还难以应对离线或多架构镜像等场景。
Skopeo,一款由Red Hat主导开发的开源轻量且灵活的容器镜像管理命令行工具,无需Docker Daemon,无需任何容器运行时支持,支持兼容Docker和OCI格式的镜像,可直接在镜像仓库、本地存储及不同传输协议之间高效操作。
适用场景:DevOps场景下的镜像检查、迁移和自动化任务,构建私有Registry镜像站、跨云迁移镜像、CI/CD流水线中轻量化分发、离线、混合云。
优势
- 无守护进程依赖:直接通过Registry API或本地存储交互,轻量且无侵入
- 跨仓库直传:
skopeo copy实现源与目的地之间的点对点传输,零本地暂存 - 多协议支持:覆盖
docker://、containers-storage:、dir:、docker-archive:、oci:等,轻松完成格式转换 - 批量同步:
skopeo sync可按命名空间或标签列表批量操作,YAML源文件使得同步策略声明式、可复用 - 完备的多平台能力:支持完整复制
manifest list,或按需同步特定架构的镜像 - 本地文件导出与Docker集成:一键生成
docker-archive,直接由docker load加载,是离线交付的理想选择 - 企业级安全认证:支持TLS验证、多因素认证及凭证动态读取,适用于生产环境
核心功能:
- 远程镜像检查:无需下载整个镜像即可查看镜像元数据(如标签、架构、操作系统等);
- 镜像复制:在不同容器注册中心(如
docker.io、quay.io)或本地存储之间高效传输镜像; - 镜像签名与验证:支持镜像签名,确保镜像的安全性和完整性;
- 格式转换:支持Docker和OCI镜像格式的相互转换。
典型应用:
- CI/CD流水线:在流水线中,Skopeo可快速将镜像从测试镜像仓库同步到生产镜像仓库,减少手动操作和本地存储依赖;
- 离线环境: 打离线镜像包,一条命令搞定;
- 搬运镜像: 解决国内拉取镜像慢问题。
安装
安装:
bash
# Ubuntu / Debian
sudo apt update && sudo apt install skopeo -y
sudo dnf install skopeo -y # Fedora/RHEL 8+
sudo yum install skopeo -y # CentOS 7
brew install skopeo
使用
镜像复制。Skopeo copy可在不同镜像仓库之间快速复制镜像,且无需占用本地磁盘空间。例如,将Docker Hub上的镜像复制到你的TCR免费镜像仓库:
bash
skopeo login hub.ysicing.net --username username --password password
skopeo copy docker://tailscale/k8s-operator:v1.82.5 docker://hub.ysicing.net/tailscale/tailscale-k8s-operator:v1.82.5 --insecure-policy --src-tls-verify=false --dest-tls-verify=false --override-arch=amd64 --override-os=linux --retry-times=3
基本命令行:
bash
# 公开镜像复制
skopeo copy docker://source.io/image:latest docker://dest.io/image:latest
# 带认证的复制
skopeo copy \
--src-creds=myuser:mypass \
--dest-creds=admin:adminpass \
docker://source.io/image:v1.0 \
docker://dest-io.io/image:v1.0
# 跳过TLS验证
skopeo copy \
--src-tls-verify=false \
--dest-tls-verify=false \
docker://source.io/image:tag \
docker://dest.io/image:tag
关闭TLS验证会带来中间人攻击风险,严禁在生产环境使用。
当需要定期同步整个命名空间或一组镜像时,应使用skopeo sync。支持三种源类型:docker(Registry仓库)、dir(本地目录)和yaml(声明式配置)。
bash
# 同步指定仓库的所有标签
skopeo sync \
--src docker --dest docker \
--src-creds=user:pass --dest-creds=user:pass \
docker.io/library/alpine \
dest.io/library/
基于YAML源文件的精确同步:
yml
# sync.yaml
dest.io:
images:
nginx:
-"1.25"
-"1.24"
redis:
-"7.0"
-"6.2"
my-app:
-"stable"
-"latest"
credentials:
username:myuser
password:mypassword
tls-verify:false
执行命令:
bash
skopeo sync \
--src yaml --dest docker \
--dest-creds=admin:admin \
sync.yaml \
dest.io/mirrors/
现代容器镜像通常以manifest list(又称image index)形式存在,内含针对不同平台(如linux/amd64、linux/arm64)的引用。Skopeo可灵活管理此类多架构镜像。
远程检查。在使用Docker时,想查看镜像的元数据,通常需要先执行docker pull将整个镜像下载到本地,不仅耗时,还占用大量磁盘空间。而Skopeo的inspect命令可直接从远程注册中心获取镜像元数据,无需下载镜像本身。
命令skopeo inspect docker://nginx:latest,输出类似docker inspect的JSON文本,包含镜像的标签、层信息、操作系统等详细信息。对于快速筛选镜像或验证镜像是否支持特定架构(如arm64)非常有用,尤其在多架构环境中。
mediaType字段为application/vnd.docker.distribution.manifest.list.v2+json,则表明其为多平台镜像manifests数组列出所有可用架构
集成jq实现管道操作:
bash
skopeo inspect --raw docker://nginx:latest | jq .
完整复制Manifest List:
bash
skopeo copy \
--multi-arch all \
docker://docker.io/nginx:latest \
docker://dest.io/library/nginx:latest
目标仓库将得到一个与原镜像完全一致的多平台索引,客户端拉取时可自动匹配本机架构。
只同步ARM64架构的镜像,生成单架构manifest:
bash
skopeo copy \
--multi-arch arm64 \
docker://docker.io/nginx:latest \
docker://dest.io/arm64/nginx:latest
skopeo sync同样支持--multi-arch参数:
--multi-arch all:同步所有标签的全部平台--multi-arch system(默认):仅同步与当前运行Skopeo的操作系统/架构匹配的镜像--multi-arch amd64,arm64:同步指定的平台列表,1.4+版本支持
例如内网镜像站通常使用all,而边缘节点按需拉取可能只需system。
Skopeo可将镜像导出为多种本地格式,其中docker-archive与Docker的原生加载工具无缝衔接,是离线部署的利器。
导出单架构镜像
bash
skopeo copy \
docker://docker.io/library/nginx:latest \
docker-archive:nginx-latest.tar
导出完整多平台镜像
bash
skopeo copy \
--multi-arch all \
docker://docker.io/nginx:latest \
docker-archive:nginx-multiarch.tar
加载后,Docker版本19.03+会保留manifest list,在不同架构的运行环境中自动选择合适的底层镜像。早期Docker版本可能无法识别manifest list,此时建议将Docker升级至20.10以上。
为 ARM64 设备准备仅包含该架构的 tar,可显著减小文件体积:
bash
skopeo copy \
--multi-arch arm64 \
docker://docker.io/nginx:latest \
docker-archive:nginx-arm64.tar
其他本地格式
oci-archive:image.tar:OCI格式的tar包,同样支持docker loaddir:/path/to/dir:将镜像所有层和清单解压至目录,便于手动检查或与其他工具集成containers-storage::直接存入本地容器存储(如Podman),Docker无法直接读取
Skopeo会根据文件扩展名自动压缩:
bash
skopeo copy docker://nginx:latest docker-archive:nginx.tar.gz
加载时无需额外解压:docker load -i nginx.tar.gz
若Docker版本较旧不支持直接读取压缩包,可通过管道中转:zcat nginx.tar.gz | docker load
提供灵活的多源认证方式:
- 命令行参数:
--src-creds、--dest-creds,格式username:password - 认证文件:
--src-authfile、--dest-authfile,指向Docker格式的config.json,即~/.docker/config.json。可直接复用docker login生成的令牌。 - 默认凭据:若仓库支持,自动读取
$HOME/.docker/config.json - 公开仓库:无需提供任何认证信息
实用技巧
- 验证镜像存在:
skopeo inspect docker://myreg/image:tag可查看元数据并确认同步成功 - 校验多平台完整性:同步后使用
skopeo inspect --raw对比源与目标的manifest list digest - 层复用:复制时Skopeo会检查目标仓库已有的层,仅传输缺失部分,节省带宽
- 跳过已存在镜像:
skopeo sync默认跳过digest相同的镜像。如需强制覆盖,可添加--force(请谨慎使用) - 代理配置:通过
HTTPS_PROXY环境变量让Skopeo经过代理访问外部源 - 调试信息:
--debug参数可输出详细请求、认证及多平台传输记录 - 强制OCI格式:若目标仓库仅接受OCI格式,添加
--format oci