当前位置:
AIGC文章详情

还照教程拉 bitnami 镜像?换库将满一年:能 pull 反而更要当心

源自29位全网作者

07:08

你最近要是抄过某篇部署教程,搭 Kafka、Redis、Elasticsearch 这类服务,compose 文件里 image 那行写着 `bitnami/xxx`,建议先别急着 `docker compose up`,把这篇看完。

再过 6 天,8 月 28 日,就是 Bitnami 镜像在 Docker Hub 上"换库"满一年的日子。知乎但互联网上的教程并没有跟着换。就在 8 月 21 日,还有知乎网友写 Kafka 部署教程时,专门在标题里加了一句提醒:“bitnami官方kafka的docker镜像在25.8.28日换库需要注意”——一年过去了,这事还是需要特意预警的状态。

还照教程拉 bitnami 镜像?换库将满一年:能 pull 反而更要当心

一年前发生了什么

先给不了解背景的朋友补个课。Bitnami 是老牌的镜像打包厂商,它维护的那套中间件、数据库镜像,曾经是无数部署教程的默认选择,Kafka、Redis、MySQL、Elasticsearch、ZooKeeper 这些品类都覆盖。2023 年,它随 VMware 一起被博通(Broadcom)收购。2025 年 2 月,官方宣布了分发策略大调整:2025 年 8 月 28 日起,Docker Hub 上原本免费的核心镜像,全面取消免费下载。知乎

换库之后,Bitnami 镜像分成两类:

  • bitnamilegacy/:官方的旧版备份仓库。全品类历史镜像都在这儿,但版本全部冻结在 2025 年 8 月,不再更新、没有技术支持,官方还保留未来移除整个仓库的权利。知乎

  • 商业安全镜像(Secure Images):现在真正在更新的主力,官方称之为 Bitnami Secure Images,约 280 个经过安全加固的镜像,支持 SBOM、CVE 补丁和企业支持,作为 OCI 制品只能以商业订阅形式获取,Docker Hub 上没有免费通道。知乎

一句话:免费用户只能拿到"冻结的标本",想要持续打安全补丁的镜像,得付费。

还照教程拉 bitnami 镜像?换库将满一年:能 pull 反而更要当心

为什么一年后还在坑人

按道理,换库一年,该卡住的早就卡住了。但现实更麻烦:这个变化不是"立刻报错"型,而是"悄悄过期"型。

第一层,教程没跟着改。 大部分部署博客和 compose 模板,发出去之后就不会再维护,image 地址还是 `bitnami/xxx`。你抄作业,就顺便把一年前的坑也抄回来了。

第二层,能 pull 不代表没事。 这是最迷惑的地方——旧的 `bitnami/kafka` 仓库一度被官方删除,后来又能拉了。按那位知乎网友实测的说法,以前的镜像库bitnami/kafka也可以用,本来被官方给删了,现在又传回去了,都可以用了。知乎你拉取成功,就不会去想中间发生过什么,但拉下来的其实是冻结在一年前的版本。

第三层,冻结的版本是真实成本。 Kafka、Redis 这类中间件,很多都是开着端口跑在网络上的。一年不打补丁,意味着这一年里公开的相关漏洞,它原封不动全带着。家庭测试环境无所谓,长期跑在生产里,等于灯下黑。

先自查,再决定怎么处理

想自查的,两条命令:

```
grep -r “bitnami” docker-compose*.yml
docker images | grep bitnami
```

没有输出可以关掉页面。查出来的,按三种情况分流:

情况一:跑在生产环境。 尽快换。替代优先级:

  1. 软件官方镜像。Redis、MySQL、PostgreSQL、MariaDB、RabbitMQ 这些在 Docker Hub 都有官方镜像,大部分 Bitnami 品类能直接平替;

  2. Kafka 这类没有传统官方镜像的,可以看软件基金会自己发布的镜像(比如 apache/kafka),或者仍在活跃维护的社区仓库;

  3. 依赖 Bitnami 特有配置逻辑的(它的环境变量约定和官方镜像不一样),切换前先做兼容性测试,把旧镜像固定版本号存档再动手;

  4. 有合规需求的企业,评估 Bitnami 商业订阅,那是唯一还在更新的官方通道。

还照教程拉 bitnami 镜像?换库将满一年:能 pull 反而更要当心

情况二:家庭/测试环境。 短期可以继续用,但记住两件事:别把它的 `latest` 当成"最新版",它的最新就是 2025 年 8 月;数据库这类存重要数据的服务,照样建议换到官方镜像,别让一年前的镜像守着你的数据。

还照教程拉 bitnami 镜像?换库将满一年:能 pull 反而更要当心

情况三:正准备抄新教程。 多看一步:先看 image 那行,再看教程发布日期。现在还能看到 image 写 `bitnami/xxx`、日期停在 2025 年 8 月之前的部署教程,可信度要打折——作者一年没维护,其他配置过时的概率同样不低。

多做一步保险

2 月份知乎那篇讲清策略变更的文章里,有个建议值得抄:确实要用 bitnamilegacy 镜像的,拉下来之后 `docker save` 存档,或者推进自己的私有仓库。知乎官方保留移除遗留仓库的权利,真到那天,还需要老版本镜像做兼容的人,连哭的地方都没有。

最后多说一句视角。Bitnami 换库,不是上游变化悄悄坑死教程的第一次,也不会是最后一次——国内镜像源的批量失效是另一个例子。知乎对靠抄教程部署的我们来说,真正的经验不是记住某一次换库,而是把"先看 image 来源、再看教程日期"变成抄作业前的固定动作。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章