docker pull ubuntu:jammyjammy: Pulling from library/ubuntu
Digest: sha256:b8b6ee6aa931ecd9d0d952abc34dc0e5f7c6a30c6bb71b079fe399fde0329c02
Status: Downloaded newer image for ubuntu:jammy
docker.io/library/ubuntu:jammy
Docker & OCI
2026-09-30
À la fin de ce cours, vous saurez :
Une image suit la spécification OCI (Open Container Initiative).
[[registry/][namespace/]repository[:tag][@digest]].
repository : partie obligatoire qui identifie le dépôt (nom du répertoire).registry : hôte du registre (optionnel); si absent on entend en pratique le registre Docker Hub (docker.io).namespace : segment optionnel pour regrouper les dépôts (sur Docker Hub, l’espace library est implicite pour les images officielles).tag : référence optionnelle lisible (ex. :latest, :1.2.3); si aucun tag n’est fourni, latest est couramment utilisé comme valeur par défaut pour l’usage, mais l’absence de tag signifie que l’image peut aussi être désignée par un digest.digest : identifiant immuable optionnel (forme sha256:<hex>); lorsqu’il est présent (@digest) il prend la priorité sur le tag pour désigner de façon exacte une image. (Les parties entre crochets [] sont optionnelles selon la spécification de référence des images.)➡️ Une image n’est pas un conteneur mais le modèle de fichier utilisé pour en créer un ou plusieurs.
pull commande pour récupérer une image depuis un registry
ubuntu:jammyIMAGE CREATED CREATED BY SIZE COMMENT
bf7f4568d957 3 weeks ago /bin/sh -c #(nop) CMD ["/bin/bash"] 0B
<missing> 3 weeks ago /bin/sh -c #(nop) ADD file:81c01921c5f642ac2… 78.1MB
<missing> 3 weeks ago /bin/sh -c #(nop) LABEL org.opencontainers.… 0B
<missing> 3 weeks ago /bin/sh -c #(nop) ARG LAUNCHPAD_BUILD_ARCH 0B
<missing> 3 weeks ago /bin/sh -c #(nop) ARG RELEASE 0B
Avantages :
Méthode possible mais déconseillée :
docker commitLancer un conteneur Ubuntu : docker run --name my-ubuntu --interactive ubuntu:jammy bash
Installer Git en interactif : apt-get update && apt-get install -y git
Valider l’image et supprimer le conteneur intermédiaire.
sha256:3262da9b45c86bf04a65e0981c6edd5985035db870294831f70d9fa656f25226
my-ubuntu
mygit:latest est créée.mygit.IMAGE CREATED CREATED BY SIZE COMMENT
3262da9b45c8 2 seconds ago bash - 164MB
bf7f4568d957 3 weeks ago /bin/sh -c #(nop) CMD ["/bin/bash"] 0B
<missing> 3 weeks ago /bin/sh -c #(nop) ADD file:81c01921c5f642ac2… 78.1MB
<missing> 3 weeks ago /bin/sh -c #(nop) LABEL org.opencontainers.… 0B
<missing> 3 weeks ago /bin/sh -c #(nop) ARG LAUNCHPAD_BUILD_ARCH 0B
<missing> 3 weeks ago /bin/sh -c #(nop) ARG RELEASE 0B
➡️ Une seule couche opaque ajoutée
Avantages :
Les exemples suivants sont accessibles dans le dépôt :
✅ : ebpro/notebook-containers-intro-sample-python-helloworld
/home/jovyan/work/examples/github/ebpro/notebook-containers-intro-sample-python-helloworldClone Command:
Dockerfile
# --------------------------------------------------------------------
# Base image
# --------------------------------------------------------------------
FROM python:3.13-slim
# --------------------------------------------------------------------
# Build arguments (available only during image build)
# --------------------------------------------------------------------
ARG BUILD_DATE="1970-01-01T00:00:00Z"
# --------------------------------------------------------------------
# OCI image metadata
# https://github.com/opencontainers/image-spec/blob/main/annotations.md
# --------------------------------------------------------------------
LABEL org.opencontainers.image.authors="emmanuel.bruno@univ-tln.fr" \
org.opencontainers.image.created="${BUILD_DATE}"
# --------------------------------------------------------------------
# Environment variables
# --------------------------------------------------------------------
ENV NAME="John Doe"
# --------------------------------------------------------------------
# Application directory
# --------------------------------------------------------------------
WORKDIR /app
# --------------------------------------------------------------------
# Install Python dependencies
# Copy requirements first to maximize Docker cache reuse.
# --------------------------------------------------------------------
COPY requirements.txt .
RUN pip install --no-cache-dir -r requirements.txt
# --------------------------------------------------------------------
# Copy application source
# --------------------------------------------------------------------
COPY hello.py .
# --------------------------------------------------------------------
# Run as a non-root user (container security best practice)
# --------------------------------------------------------------------
RUN useradd --create-home appuser
USER appuser
# --------------------------------------------------------------------
# Default command
# --------------------------------------------------------------------
ENTRYPOINT ["python", "hello.py"]FROM : Image de base (ex: python:3.9).WORKDIR : Définit le dossier de travail (ex: /app).COPY : Copie les fichiers locaux dans l’image.RUN : Exécute des commandes : (ex. Installe les dépendances, pip install).ENTRYPOINT et CMD : Définit la commande par défaut.docker image build.
.dockerignore exclure des fichiers du contexte de build ce qui accélère et sécurise la construction,Bonnes pratiques :
--tag / -t pour nommer l’image1.2.31, 1.2latest[registry/][namespace/]repository:tagTag à la construction (--tag / -t) :
Tag additionnels (docker tag) :
docker image tag helloworld:0.0.1 \
docker.io/${DOCKERHUB_USERNAME}/helloworld:0
docker image tag helloworld:0.0.1 \
docker.io/${DOCKERHUB_USERNAME}/helloworld:0.1
docker image tag helloworld:0.0.1 \
docker.io/${DOCKERHUB_USERNAME}/helloworld:0.0.1
docker image tag helloworld:0.0.1 \
docker.io/${DOCKERHUB_USERNAME}/helloworld:latestdocker run-e / --env pour variables d’environnement dans le conteneur2026-09-30 06:58:43,216 INFO Hello John Doe, I'm Python running inside a container!
2026-09-30 06:58:43,216 INFO Here is your DataFrame:
Name Age
0 Pierre 22
1 Paul 35
2 Marie 58
Faire l’exercice :
Étapes :
docker logindocker push)L’instruction HEALTHCHECK permet de définir une commande pour vérifier la santé d’un conteneur en cours d’exécution. Docker exécute périodiquement cette commande et utilise son code de retour pour déterminer l’état du conteneur : 0 (sain), 1 (non sain) ou 2 (réservé).
Exemple :
Options principales :
--interval: fréquence de vérification (ex. 30s).--timeout: délai maximum d’exécution de la commande (ex. 3s).--start-period: délai initial avant la première vérification (ex. 5s).--retries: nombre d’échecs consécutifs avant de considérer le conteneur comme non sain.Les HEALTHCHECK sont utiles pour l’orchestration (restart policies, load balancers) et pour détecter des services défaillants.
ENTRYPOINT + CMD = commande complèteCMD absent, arguments passés à docker run sont ajoutés à ENTRYPOINTENTRYPOINT absent, docker run utilise CMD ou les arguments passés| Directive | Rôle |
|---|---|
| ENTRYPOINT | Comportement principal |
| CMD | Paramètres remplaçables |
➡️ Image utilisable comme un programme
ENTRYPOINT / CMD["executable", "param1"] (Recommandé : transmet les signaux OS comme SIGTERM).executable param1 :
*) et l’interpolation des variables SHELLentrypoint.shFaire l’exercice :
Objectifs :
Fonctionnement :
FROM dans un DockerfileCOPY --from=...)Les exemples suivants sont accessibles dans le dépôt :
✅ : ebpro/notebook-containers-intro-sample-c
/home/jovyan/work/examples/github/ebpro/notebook-containers-intro-sample-cClone Command:
# Build stage
FROM gcc:14-bookworm AS builder
# An argument sets at build command with --build-arg
# It as a default value
ARG BUILD_DATE=1970-01-01T00:00:00Z
# key-value pair as image metadata
LABEL maintainer="emmanuel.bruno@univ-tln.fr"
# See http://label-schema.org/rc1/ for a list of usefull labels
LABEL org.label-schema.build-date=$BUILD_DATE
WORKDIR /src/app
COPY helloworld.c .
RUN gcc -Wall -Wextra -Werror -O2 -fPIE -pie -D_FORTIFY_SOURCE=2 -static-libgcc helloworld.c -o helloworld
# Runtime stage
FROM debian:bookworm-slim
# Create non-root user
RUN groupadd -r appuser && useradd -r -g appuser appuser
WORKDIR /app
# Copy only the compiled binary
COPY --from=builder --chown=appuser:appuser /src/app/helloworld /app/helloworld
# Switch to non-root user
USER appuser
# Set executable permissions
RUN chmod 550 /app/helloworld
ENTRYPOINT ["/app/helloworld"]EXPOSE dans le Dockerfile pour documenter les ports utilisés-p / --publish dans docker run pour mapper les portsDans le Dockerfile :
EXPOSE ne publie pas le port, il documente seulement.
Faire l’exercice :
Principes essentiels pour réduire la surface d’attaque et rendre les images sûres :
--mount=type=secret) ou des volumes/variables d’environnement au runtime.@sha256:...) ou pinner les versions de paquets pour éviter des mises à jour non contrôlées.apt-get clean && rm -rf /var/lib/apt/lists/*).docker scan, trivy) et générer un SBOM. Ex : trivy image --severity HIGH,CRITICAL myimage:latest.--cap-drop), monter le FS en lecture seule quand possible (--read-only).ENV ni non plus dans ARG (persistants dans l’image)FROM alpine:3.18
# Dépendance nécessaire
RUN apk add --no-cache curl
# ARG pour une valeur non sensible (ex : URL ou nom d'environnement)
ARG API_URL=https://example.com/secure-data
# Utilisation du secret via BuildKit
RUN --mount=type=secret,id=api_key \
curl --max-time 30 -H "Authorization: Bearer $(cat /run/secrets/api_key)" \
${API_URL} -o /tmp/data.json
# On peut ajouter un step pour vérifier que le fichier existe
RUN test -f /tmp/data.json
CMD ["cat", "/tmp/data.json"]docker buildx ou docker build --platformdocker buildx build --push.Dockerfile pour créer des imagesENTRYPOINT définit le comportementCMD fournit des arguments par défautpush Publier sur un registry