2026 年,如果你想要一个熟悉的 Docker 管理界面、广泛的运行时支持,以及一个能应付单机之外场景的工具,Portainer 依然是不错的选择。如果你当前的需求只是核心容器管理、Compose 编排、基础访问控制和多环境可见性,那 Portainer CE 没什么急着换掉的理由。
话虽如此,一旦你想要免费的 OIDC/SSO、文件优先的 Compose 管理、内置漏洞扫描,或者不升级到 Portainer Business Edition 就能用的 Git 驱动多服务器工作流,Portainer 就不再是最贴合的选择了。本文介绍的这些替代方案,正是从这里开始有意义。
所以简单说:如果 Portainer 已经匹配你的使用场景,那就继续用。如果你想省掉手动搭建的麻烦, Cloudzy 的 Portainer 一键应用 让你几次点击就能在 VPS 上跑起 Portainer,带 root 权限、NVMe 存储和开箱即用的 Docker 环境。如果你已经撞上了 Portainer CE 的某个限制,本文接下来要讲的就是值得考虑的替代方案:Dockge、Arcane、Dockhand 和 Komodo。
TL;DR(太长不看版)
- Dockge 如果你跑的是单节点 homelab,并且希望 compose 文件以纯 YAML 的形式直接躺在磁盘上。
- Arcane 如果你的小团队需要免费的 OIDC/SSO,以及单二进制文件的安装方式。
- Dockhand 如果你想要内置漏洞扫描和更安全的镜像拉取、又不想买 Portainer BE,并且能接受 BSL 许可证。
- Komodo 如果你在多台 VPS 上跑 Docker,并希望以 Git 作为唯一可信来源。
- Portainer CE 如果上面这些你都不需要。
本文不涉及的内容
有几类工具被刻意排除在这次对比之外。Coolify 和 Dokploy 是 PaaS 工具,想做的是自托管版 Heroku,而不是 Docker 管理界面,解决的是另一个问题。Rancher 和 OpenShift 是 Kubernetes 集群管理器,对只有一台到几台 VPS 的读者来说规模不对。Lazydocker 很优秀,但只有 TUI,属于另一种 UX 类别。至于在别的对比文章里出现过的 UsulNet,截至 2026 年 2 月还处在首个公开测试版、只有一位开发者,跟那些已经跑过完整发布周期的工具放在一起推荐还太早。
人们为什么在离开 Portainer
把人推离 Portainer 的第一个原因不是 bug。许多面向团队和企业的高级功能都在 Business Edition 那一侧,包括:
- OIDC
- 细粒度 RBAC
- AD/LDAP
- GitOps
- 自动更新
- 审计日志
- 镜像仓库管理
- Kubernetes 集群开通
如果你是一个人玩 homelab,可能根本不在乎。但如果你是一个想要 SSO 和审计记录的三人运维团队,那立刻就在乎了。
Portainer 确实提供 三个节点的 Business Edition 免费额度。对小规模部署来说,这确实实用。超过三个节点,就进入「联系我们报价」的地带了。这里我不引用具体金额,因为公开价格一直在变,正确做法是真要买的时候去看他们的定价页。
第二个原因是架构层面的。通过 Portainer 网页编辑器创建的 stack 存在 Portainer 的数据库里,而基于 Git 的部署则以仓库作为外部来源。这本身没问题——除非你明确希望每一个本地管理的 Compose stack 都以普通 YAML 文件的形式留在主机上可见。Dockge 这类工具把这种文件优先的模式设成了默认:Compose 文件就放在磁盘上,界面只负责管理已经存在的东西。这一点重不重要,取决于你更习惯怎么管理和备份自己的 stack。
第三个原因是界面的分量。Portainer 从一开始就是为了应付 Docker、Swarm、Kubernetes、多环境 agent 集群等等一整套东西而设计的。它能撑得起复杂环境,而这恰恰是单节点 homelab 用户觉得它过重的原因。 XDA Developers 那篇关于回归 Dockge 的文章 把这一点讲得很到位:刚起步、需要完整功能集时,Portainer 是合理的;等你的环境稳定下来,一个尊重 stack 文件形态的小工具可能更合适。

真正有竞争力的四款工具
GitHub 上飘着几十个所谓的「Docker 管理界面」。其中不少已被弃坑、仍在测试阶段,或者解决的根本是另一个问题。本文覆盖的这四款,与 Portainer 面向这类用户的核心职责重合度最高:通过一个功能够用的网页界面,管理一台或多台 VPS 上的 Docker。
下面我会逐个过一遍,先讲它的差异点,再点出它的局限。
Dockge:文件优先的 Compose 管理
Dockge 的卖点就是一个设计决策:你的 compose stack 以纯 YAML 文件的形式存在磁盘上,而不是数据库里。你可以像对待任何其他配置文件那样 cat、vim、git commit 或 rsync 它们。界面只是这些已有文件的查看器兼编辑器。
作者是 Louis Lam,也就是维护 Uptime Kuma 的那个人。这是个有用的信号:Uptime Kuma 一向以扎实、省心的维护著称,而 Dockge 继承了同样的风格。最新版本是 v1.5.0(2025 年 3 月 30 日),来源见 Dockge GitHub 发布页面,最新版本是 v1.5.0(2025 年 3 月 30 日)。v1.4.0 加入了初步的多 agent 支持;v1.5.0 带来一项破坏性的安全变更:浏览器内的 Console 现在默认关闭,想要用回它就得设置 DOCKGE_ENABLE_CONSOLE=true。同一版本还把 Compose 升到了 2.34.0。
它没有 OIDC,没有 RBAC,没有内置漏洞扫描,也没有审计日志。Dockge 并不想做一个廉价版的 Portainer BE,它想做的是在单台主机(或通过多 agent 管理的少数几台主机)上管理 compose stack 的最小、最干净的工具。
有一点值得说明:Dockge 不一定更省内存。一个 GitHub 讨论帖 从 2024 年 9 月一直持续到 2025 年 12 月,其中有用户反映在很小的部署下也占用 500MB+,而且讨论至今没有结论。所以如果你是冲着省资源去换的,先在自己的主机上实测一下。
专业提示: 别指望换到 Dockge 就比 Portainer 更轻。它的优势是 compose 文件在磁盘上可见,以及更简洁的界面。如果 RAM 是你的主要瓶颈,动手之前先测。
最适合:在一台机器上跑几个 compose stack 的单人 homelab 玩家,看重 YAML 直接躺在磁盘上,也不需要 SSO 或扫描功能。

Arcane:自带免费 OIDC 的轻量级 Go 管理工具
Arcane 以单个编译好的 Go 二进制文件发布,免费版就包含 OIDC/SSO,还支持带自动重新部署的 GitOps。这三点凑在一起就是它的差异化所在。
根据 Arcane 的 GitHub releases,最新版本是 v2.4.0(2026 年 7 月 11 日)。Arcane 已经积累了相当数量的发布版本和贡献者,这是个有参考价值的成熟度信号。许可证是 BSD-3-Clause;截至 2026 年 7 月,GitHub star 数在 6,500 上下。
开箱即有的东西:免费 OIDC/SSO(Portainer 收费的那项)、仓库变更时自动重新部署的 GitOps、一套 REST API、给不爱点鼠标的人准备的 CLI 工具、远程主机管理,以及团队为透明度而发布的 SBOM。
你拿不到的,是 Dockhand 那种嵌在部署流程里的内置漏洞扫描;而且 Arcane 的更新流程也不等同于 Dockhand 的安全拉取机制。如果你的决定性需求就是在同一个界面里扫描镜像并拦下有风险的拉取,那 Dockhand 依然更对路。
最适合:需要免费 SSO 和干净的单二进制安装方式的小团队或单人用户。如果你曾经只是为了给两个同事各开一个登录账号才搭起 Portainer,然后发现 OIDC 只有 BE 才有,那 Arcane 就是显而易见的下一步。
Dockhand:内置扫描的安全优先管理工具
Dockhand 的招牌功能,是把漏洞扫描直接烤进部署流程里。Grype 和 Trivy 都是一等公民,另外还有一个「安全拉取」模式:扫描一旦报警,镜像更新就会被拦下。OIDC/SSO 同样免费。这个组合在本文列表里独此一家。
它也是这里最年轻的工具。作者 Jarek Krochmalski 在 2025 年 12 月发布了第一个版本。 Dockhand 的 GitHub 仓库 显示最新版本为 v1.0.37(2026 年 7 月 11 日)。这意味着:安全功能是货真价实的,开发节奏也很快,但相比这里更老牌的选项,它的生产环境履历还短。
许可证是需要留意的地方。Dockhand 采用 Business Source License 1.1,个人使用、企业内部使用、非营利组织、教育和评估用途均免费。它不是 OSI 认可的开源许可。仓库中确认,该许可将在 2029 年 1 月 1 日转为 Apache 2.0。在此之前,商业再分发和 SaaS 转售是不允许的。付费的中小企业版和企业版细节可能会变,所以请查看 dockhand.pro ,如果你需要商业许可的话。
你能得到的:基于 Grype 和 Trivy 的漏洞扫描、安全拉取保护、免费 OIDC/SSO、带回滚的自动更新、对闲置镜像和卷的定时清理、通过名为 Hawser 的小型 agent 实现的多节点管理、网页终端、文件浏览器和活动日志。底层技术栈是 Bun + SvelteKit,默认用 SQLite、可选 PostgreSQL,镜像基于 Wolfi 构建以缩小攻击面。 XDA Developers 关于 Dockhand 的文章 详细介绍了它的界面,装之前想先看看的话可以读一读。
有两件事要知道:即便免费版整体已经很慷慨,RBAC 和 LDAP/AD 依然是付费功能。Dockhand 现在支持 Podman 环境,包括漏洞扫描,但 Docker 仍是它的主线、也更成熟,所以迁移前请先测试你自己的 Podman 工作流。
最适合:注重安全的 homelab 用户和小团队,他们想要开箱即用的漏洞扫描、又不想买 Portainer BE,并且能接受跑一个采用非 OSI 许可的年轻项目。

Komodo:Git 驱动的多服务器部署
Komodo 的主张是:以 Git 作为唯一可信来源,并把控制平面和被管主机干净地分开。你在一台机器上跑 Komodo Core(网页界面、API、调度器),在每台要管理的主机上放一个名为 Periphery 的无状态小 agent,然后把 stack、构建和部署都以代码形式定义在 Git 仓库里。
根据 Komodo 的 GitHub releases,最新版本是 v2.2.0(2026 年 5 月 7 日)。后端用 Rust 编写,这一点在 Komodo 文档 中通过 komodo_client 这个 Rust crate 有所体现。
它擅长的地方:从 Git 构建流水线并自动版本化、推送到指定分支时自动重新部署 stack、按资源划分的细粒度权限、通过 GitHub 或 Google 的 OAuth 登录、REST + WebSocket API、资源监控,以及不限服务器数量。容器引擎方面支持 Docker,并且(据文档)可通过把 podman 别名指向 docker 来支持 Podman;Docker Swarm 支持在 v2 中加入。
The setup overhead is real. Komodo needs a database (MongoDB, FerretDB, or PostgreSQL). You also have to think about networking between Core and your Periphery agents. None of this is hard if you've done it before, but it's not "docker run and go" the way Dockge is. The reward for that setup work is a deployment workflow that scales across however many VPS instances you want to run.
最适合:在多台 VPS 上跑 Docker 的 DevOps 工程师或团队,他们想要以 Git 作为唯一可信来源、按资源划分的细粒度权限,以及一套不依赖 Kubernetes 的多服务器工作流。

哪一款适合你的场景?
简短版如下。四款我都实测过,下面这些答案,就是你在 Slack 私信里跟我描述完自己的环境后,我会给出的建议。
- 单人 homelab、单台主机、希望 compose stack 以 YAML 形式躺在磁盘上: 选 Dockge。作者同时维护 Uptime Kuma,文件优先的设计非常契合一个稳定的 homelab,界面你也会喜欢。
- 明确需要免费 OIDC/SSO 的小团队: 选 Arcane。单二进制安装、成熟的代码库、BSD 许可、内建 GitOps。如果你撞的那堵墙是身份认证,这是从 Portainer CE 换到更好方案最省事的一步。
- 注重安全、想要漏洞扫描又不愿为 Portainer BE 付费: 选 Dockhand。只是要对 BSL 许可证和这个项目的年轻程度心里有数。
- 跨多台 VPS 的多服务器 Docker、Git 驱动的工作流: 选 Komodo。是的,数据库这个前提确实要花力气搭。也确实,一旦你的主机超过两台,它就值。
- 你不需要 SSO、团队规模小、Portainer 的界面也没什么毛病: 那就继续用 Portainer CE。
关于难分伯仲的那一组,说句实话:对注重安全的单人用户来说,Arcane 和 Dockhand 真的很接近。Arcane 胜在成熟度和开源许可,Dockhand 胜在扫描功能。我觉得选哪个都不算错,看你更在意哪一头。
如果你已经选定了一个,又想跳过手动安装,这些工具中有四款(Dockge、Arcane、Komodo,以及 Portainer 本身)可以通过 Cloudzy 的应用市场的一键部署,并且都能运行在我们任意一款 Linux VPS 方案上。2 GB / 1 vCPU 的 VPS 足以作为起点,跑管理 UI 再加上少量容器负载;如果是多堆栈部署,或者要让 Komodo 的数据库和 Core 一起运行,就用 4 GB 或更大。Dockhand 目前还没上应用市场,但它可以装在同样类型的 Linux VPS 上。 Portainer 与 Cosmos Cloud 对比 (Cloudzy 博客)更详细地介绍了应用市场里的另一个选项。
| 工具 | 许可 | GitHub star 数(约) | 免费 OIDC/SSO | 内置漏洞扫描 | 多节点 | Compose 存储方式 | 维护方情况 |
|---|---|---|---|---|---|---|---|
| Portainer CE | Zlib | 35k+ | 无(仅 BE) | No | 有(通过 agent) | DB | 公司(Portainer Inc.) |
| Dockge | MIT | 22.6k+ | No | No | 有(自 v1.4 起) | 磁盘上的文件 | 单人开发(Louis Lam) |
| Arcane | BSD-3-Clause | 6.5k+ | 是 | No | 有(远程主机) | 磁盘上的文件 | 活跃的社区项目 |
| Dockhand | BSL 1.1 | 5.2k+ | 是 | 有(Grype/Trivy) | 有(Hawser agent) | 磁盘上的文件 | 小而快速迭代的项目 |
| Komodo | GPL-3.0 | 11.7k+ | 有(OIDC/OAuth) | No | 有(Core + Periphery) | Git + DB | 活跃的社区项目 |
结语
并不存在一个通用的 Portainer 替代品。Dockge 最适合文件优先的单主机 Compose 管理,Arcane 是免费 SSO 场景下最直接有力的选择,Dockhand 胜在集成的漏洞扫描,而 Komodo 是为跨多台服务器的 Git 驱动部署而生的。如果 Portainer CE 已经覆盖了你的需求,留在原地依然是个明智的决定。
围绕你真正需要突破的那个限制去选工具,然后拿一份 stack 的副本做测试,再迁移生产负载。如果你想直接部署、不想从零搭服务器,Cloudzy 的应用市场和 Linux VPS 套餐为 Portainer、Dockge、Arcane 或 Komodo 提供了一个实用的起点。
常见问题
Portainer CE 和 Business Edition 有什么区别?
Portainer CE 免费,覆盖核心的容器管理,包括 Docker 环境、Compose stack,以及通过 agent 实现的多环境管理。Business Edition 增加了 OAuth/SSO、细粒度 RBAC、AD/LDAP、审计日志等面向企业的控制能力。Portainer 目前提供三个 Business Edition 节点免费额度;超出部分的价格取决于所选套餐和节点数量。
Dockge 能完全取代 Portainer 吗?
如果只是单台 Docker 主机跑 compose stack、又不需要 SSO 或细粒度 RBAC,那可以,Dockge 能干净利落地应付日常。但它无法取代 Portainer 的 Kubernetes 支持、细粒度 RBAC 或镜像仓库管理功能。v1.4 加入的多 agent 支持能覆盖基本的多服务器场景,但并不是 Portainer agent 的完整替代品。
可以用 Dockge 做多服务器 Docker 管理吗?
可以。从 v1.4 起(v1.5 又做了改进),Dockge 支持在一个界面里管理多个 Dockge 实例。它比 Portainer 的 agent 模式更轻,但比不上 Komodo 那套 Git 驱动的跨服务器工作流。两三台主机用它没问题;真要管理一整片多服务器集群,Komodo 更合适。
哪些 Portainer 替代方案提供免费的 OIDC/SSO?
Arcane 和 Dockhand 的免费版都包含 OIDC/SSO。Komodo 既支持 OIDC,也支持基于第三方提供商的登录方式。Dockge 不支持 OIDC。Portainer 的外部身份认证和 SSO 选项属于 Business Edition。
2026 年 Portainer CE 还值得用吗?
值得。Portainer CE 仍在积极维护,LTS 线也持续发布 CVE 补丁。如果你的环境不需要 SSO、细粒度 RBAC 或 GitOps 自动更新,就没有迫切的迁移理由。本文列出的替代方案,是给那些撞上了 CE 某个具体限制的用户看的,而不是给现有环境运转良好的用户看的。