Kostenlose DevOps-Analyse
Zurück zum Glossar
DevOps Glossar·Automation·Zuletzt geprüft

Docker

// Direkte Antwort

Was ist Docker?

Docker ist die meistverbreitete Plattform zum Erstellen und Betreiben von Containern. Einfach erklärt: Eine Anwendung wird samt aller Abhängigkeiten in ein portierbares Image verpackt, das sich auf dem Entwicklungsrechner genauso verhält wie auf dem Cloud-Server. Gebaut wird das Image über ein Dockerfile, die versionierte Bauanleitung im Repository.

Auch bekannt als: Docker Engine · Docker-Container · Dockerfile

// Kurz gefragt1 Klick, anonym

Ist Docker bei Ihnen gerade ein Thema?

Wir fragen kurz, wie dringend das Thema bei Ihnen gerade ist. Je nach Antwort zeigen wir Ihnen direkt den passenden nächsten Schritt — ganz ohne Formular.

// Im DetailDocker

Wer docker build aufruft, übergibt das Dockerfile an den Docker-Daemon. Er arbeitet die Anweisungen der Reihe nach ab. FROM wählt das Basis-Image, COPY holt Dateien hinein, RUN führt Befehle aus, und CMD legt den Startbefehl fest. Die Anweisungen RUN, COPY und ADD erzeugen je eine Schicht, die Docker zwischenspeichert. Ändert sich nur der Quellcode, kommen die Schichten davor aus dem Cache. docker push lädt das fertige Image in eine Registry, docker run startet daraus einen Container.

Der Name Docker steht für mehrere Dinge. Docker Inc. ist das Unternehmen, die Docker Engine der Daemon mit Kommandozeile, Docker Desktop die Anwendung für Windows und macOS und Docker Hub die öffentliche Registry. Im Alltag meint „Docker“ meist die Engine mit ihrem Befehl docker. Die Image-Formate sind über die Open Container Initiative (OCI) standardisiert, deshalb laufen Docker-Images auch mit anderen Runtimes.

In CI/CD-Pipelines ist Docker allgegenwärtig. Build-Schritte laufen in festgelegten Container-Umgebungen, sodass jeder Build dieselben Werkzeuge in denselben Versionen vorfindet, egal auf welchem Build-Agent. Für Industrial DevOps zählt zudem, dass Images in einer privaten, on-premise betriebenen Registry liegen können. Das ist die Voraussetzung für air-gapped Umgebungen ohne Internetzugang.

Stand 2026 lohnt der Blick auf die Rahmenbedingungen. Docker Desktop ist für Unternehmen ab 250 Beschäftigten oder mehr als 10 Millionen US-Dollar Jahresumsatz lizenzpflichtig. Viele Teams nutzen deshalb Podman Desktop oder Rancher Desktop, die Images bleiben dank OCI-Standard dieselben. Docker Hub begrenzt anonyme Pulls auf 100 pro sechs Stunden je IP-Adresse, angemeldete kostenlose Konten auf 200. Spätestens wenn die Release-Pipeline mitten im Wartungsfenster stehen bleibt, weil zwanzig Build-Agents hinter einer NAT-Adresse das Limit aufgebraucht haben, wird das konkret. Ein eigener Registry-Mirror beseitigt das Limit und die Abhängigkeit von externer Infrastruktur zugleich.

Unoptimierte Images werden schnell groß, was Build- und Deploy-Zeiten verlängert und die Angriffsfläche erhöht. Ein Multi-Stage-Build baut die Anwendung in einem Image mit allen Werkzeugen und kopiert nur das fertige Artefakt in ein schlankes Laufzeit-Image. Häufige Sicherheitsfehler sind Container, die als root laufen, Secrets, die fest ins Image gebaut sind, und veraltete Basis-Images mit bekannten Schwachstellen.

// Beispiele aus der Praxis2 Szenarien
/01

Multi-Stage-Build ohne Compiler in Produktion

Das Produktions-Image enthielt den kompletten Compiler und alle Build-Abhängigkeiten, und der Schwachstellen-Scan meldete jede Woche neue Funde darin. Ein Dockerfile baut die Anwendung jetzt in einer ersten Stage und kopiert nur das fertige Artefakt in ein minimales Laufzeit-Image. Das Image ist deutlich kleiner, und die Funde aus den Build-Werkzeugen sind verschwunden.

/02

Private Registry für den air-gapped Betrieb

In einem segmentierten OT-Netz scheiterte jedes Deployment an der fehlenden Verbindung zu Docker Hub. Alle benötigten Images liegen jetzt gespiegelt in einer on-premise betriebenen Registry. Build- und Deployment-Prozesse greifen nur noch auf diese interne Registry zu und brauchen keinen Internetzugang mehr.

// Welcher Weg passt?Docker
// In 2 Klicks: Ihr Docker-SchrittSchritt 1 / 2

Was ist Ihr nächster Docker-Schritt?

Ob lokal, in der Pipeline oder in Produktion — der sinnvolle nächste Schritt mit Docker hängt an Ihrem Stand. Zwei Klicks geben die Richtung.

Wo setzen Sie Docker ein?

// Häufige FragenFAQ
Was ist ein Dockerfile?
Ein Dockerfile ist die Bauanleitung für ein Docker-Image. Die Textdatei beschreibt Schritt für Schritt, welches Basis-Image verwendet wird, welche Dateien hineinkopiert werden, welche Befehle beim Bauen laufen und welcher Prozess beim Start des Containers ausgeführt wird. Weil das Dockerfile im Repository liegt, ist der Image-Bau versioniert und nachvollziehbar.
Ist Docker dasselbe wie ein Container?
Nein. Container sind das allgemeine Konzept, Docker ist die verbreitetste Plattform, um sie zu erstellen und zu betreiben. Andere Werkzeuge und Runtimes folgen denselben offenen Standards der Open Container Initiative und führen Docker-Images ebenfalls aus.
Welche Nachteile hat Docker?
Die wichtigsten Nachteile von Docker sind der zentrale Daemon, der standardmäßig mit Root-Rechten läuft, die Lizenzpflicht für Docker Desktop in größeren Unternehmen und die Pull-Limits von Docker Hub. Wer Zugriff auf den Docker-Socket hat, hat damit praktisch Root-Rechte auf dem Host. Auf macOS und Windows laufen die Container zudem in einer Linux-VM, was Zugriffe auf eingebundene Verzeichnisse bremsen kann. Und weil sich Container den Kernel teilen, isolieren sie schwächer als virtuelle Maschinen.
Was ist der Unterschied zwischen Kubernetes und Docker?
Docker baut und startet Container auf einem einzelnen Rechner, Kubernetes verteilt und betreibt viele Container über einen Cluster aus mehreren Maschinen. Die beiden ergänzen sich eher, als dass sie konkurrieren. Ein typischer Ablauf baut das Image mit Docker in der CI-Pipeline und betreibt es in Kubernetes. Als Runtime nutzt Kubernetes seit Version 1.24 nicht mehr die Docker Engine, sondern meist containerd oder CRI-O, und mit Docker gebaute Images laufen dort unverändert.
Was ist besser als Docker?
Je nach Einsatz sind Podman, containerd oder Buildah die besseren Alternativen zu Docker. Podman arbeitet ohne zentralen Daemon, standardmäßig rootless und mit weitgehend gleicher Kommandozeile, viele Teams setzen schlicht einen Alias von docker auf podman. In Kubernetes-Clustern laufen Container ohnehin über containerd oder CRI-O, und Buildah baut Images in der Pipeline ohne Daemon. Alle arbeiten mit OCI-Images, ein Wechsel erfordert also keinen Neubau der Images.
// Ihre Einschätzung1 Klick, anonym

Wo steht Ihr Team bei Docker?

Uns interessiert, wo Ihr Team bei diesem Thema steht. Auf Basis Ihrer Antwort schlagen wir Ihnen den sinnvollsten nächsten Schritt vor — ganz ohne Formular.

// Quellen und Referenzen3 Quellen

Weiterführende Primärquellen zu Docker: Normtexte, Hersteller- und Projektdokumentation. Alle Ziele öffnen in einem neuen Tab.

// Nächster Schritt

Erstgespräch.
Kostenlos.
90 Tage zum Ergebnis.

Wir klären gemeinsam, wie Sie in 90 Tagen die ersten messbaren Industrial-DevOps-Erfolge erzielen.

Erstgespräch buchen
Seit 2006 · 47+ Projekte
Industrie · Automotive · Finance