Acceso a Container Registry mediante perfiles de confianza

Puede utilizar perfiles de confianza para conceder a diferentes identidades de IBM Cloud® acceso a los recursos de IBM Cloud Container Registry en su cuenta. Otorgue automáticamente a los usuarios federados acceso a su cuenta con condiciones basadas en atributos SAML desde su directorio corporativo.

No es necesario que un usuario sea miembro de la cuenta para asumir un perfil de confianza. Un usuario puede utilizar el perfil si el proveedor de identidad del usuario ( IdP ) coincide con un IdP utilizado en las condiciones de confianza.

Cuando se crea inicialmente un perfil de confianza, se pueden establecer condiciones de confianza con los siguientes tipos de entidad: usuarios federados e ID de servicio. Después de crear el perfil de confianza, puede añadir más condiciones para combinar varios tipos de entidades en el mismo perfil.

Para obtener más información sobre los perfiles de confianza, consulte Perfiles de confianza para usuarios y cargas de trabajo federados.

Acceso a espacios de nombres en automatización mediante un perfil de confianza

Puede utilizar claves API de ID de servicio para automatizar el envío y la extracción de imágenes de contenedores hacia y desde espacios de nombres a los que el perfil de confianza tiene acceso.

Puede utilizar claves de API de ID de servicio en los lugares siguientes:

  • Clústeres de IBM Cloud Kubernetes Service o Red Hat OpenShift on IBM Cloud.
  • Kubernetes y clústeres de Red Hat® OpenShift® que no están en IBM Cloud.
  • Docker interfaz de comando (CLI) y otros clientes.

Creación de un perfil de confianza

Debe crearse un perfil de confianza en la misma cuenta que los recursos de registro a los que desea acceder. Luego, se puede agregar un ID de servicio en una cuenta separada a ese perfil confiable para establecer confianza; consulte Establecer confianza con ID de servicio mediante la CLI. Anote el ID de perfil de confianza porque se utiliza como nombre de usuario para el inicio de sesión.

Creación de una clave de API de ID de servicio manualmente

Cree una clave de API de ID de servicio que pueda utilizar para iniciar sesión en el registro.

Para crear una clave API de ID de servicio, consulte Gestión de claves API de ID de servicio y ibmcloud iam service-api-key-create.

Utilizar software de cliente para autenticarse en la automatización

Utilice una clave de API para iniciar sesión en el registro utilizando clientes comunes.

Los clientes necesitan una clave de API, un nombre de usuario y un dominio. Sustituya API_KEY por su clave de API, PROFILE_ID por el ID del perfil de confianza y REGISTRY_DOMAIN por el dominio del registro en el que están configurados sus espacios de nombres.

Registro de dominios
Región Región que antes se conocía como REGISTRY_DOMAIN
global No aplicable icr.io
au-syd ap-south au.icr.io
br-sao No aplicable br.icr.io
ca-mon No aplicable ca2.icr.io
ca-tor No aplicable ca.icr.io
eu-de eu-central de.icr.io
eu-es No aplicable es.icr.io
eu-gb uk-south uk.icr.io
in-che No aplicable in.icr.io
in-mum No aplicable in2.icr.io
jp-osa No aplicable jp2.icr.io
jp-tok ap-north jp.icr.io
us-south No aplicable us.icr.io

Para obtener más información sobre cómo utilizar IBM Cloud Container Registry en una interconexión de Continuous Delivery, consulte Utilización de un registro de imágenes privadas.

Se proporcionan ejemplos de cómo autenticarse automáticamente con el registro para los clientes siguientes:

Si recibe un mensaje 400 Bad Request, la combinación de nombre de usuario y contraseña no es válida.

Uso de Buildah para autenticarse con el registro mediante perfiles de confianza

Puede utilizar Buildah para autenticarse con el registro de forma que pueda enviar y extraer imágenes al y del registro.

Utilice la clave API, el ID de perfil y el dominio para iniciar sesión en el registro ejecutando el siguiente comando Buildah, sustituya PROFILE_ID por el ID de perfil de confianza, API_KEY por la clave API y REGISTRY_DOMAIN por el dominio:

buildah login -u PROFILE_ID -p API_KEY REGISTRY_DOMAIN

Uso de Docker para autenticarse con el registro mediante perfiles de confianza

Puede utilizar Docker para autenticarse con el registro, de modo que pueda enviar por push y extraer imágenes a y desde el registro.

Utilice la clave API y el dominio para iniciar sesión en el registro ejecutando el siguiente comando Docker, sustituya PROFILE_ID por el ID del perfil de confianza, API_KEY por la clave API y REGISTRY_DOMAIN por el dominio:

docker login -u PROFILE_ID -p API_KEY REGISTRY_DOMAIN

Uso de Podman para autenticarse con el registro mediante perfiles de confianza

Puede utilizar Podman para autenticarse con el registro de forma que pueda enviar y extraer imágenes al y del registro.

Utilice la clave API y el dominio para iniciar sesión en el registro ejecutando el siguiente comando Podman, sustituya PROFILE_ID por el ID del perfil de confianza, API_KEY por la clave API y REGISTRY_DOMAIN por el dominio:

podman login -u PROFILE_ID -p API_KEY REGISTRY_DOMAIN

Uso de Skopeo para autenticarse con el registro mediante perfiles de confianza

Puede utilizar Skopeo para autenticarse con el registro de forma que pueda enviar y extraer imágenes al y del registro.

Por ejemplo, puede utilizar el siguiente mandato Skopeo para extraer una imagen de Docker Hub y enviarla al espacio de nombres. Reemplaza REGISTRY_DOMAIN con el nombre de tu dominio, NAMESPACE con tu espacio de nombres, PROFILE_ID con el ID de perfil de confianza, API_KEY con tu clave API:

skopeo --insecure-policy --override-os linux copy docker://busybox:latest docker://REGISTRY_DOMAIN/NAMESPACE/busybox:latest --dest-creds PROFILE_ID:API_KEY