Protección de la conexión a Container Registry

Puede utilizar conexiones de red privadas para direccionar sus datos de forma segura en IBM Cloud® Container Registry.

Si utilizas servicios basados en la nube para cargas de trabajo de producción, puedes utilizar una conexión privada segura para asegurarte de que cumples todas las normativas. Puede utilizar los puntos finales de servicio de IBM Cloud para conectarse a los servicios de IBM Cloud a través de la red privada de IBM Cloud.

Los puntos finales de servicio facilitan el direccionamiento del tráfico de red entre distintos servicios de IBM Cloud y su registro a través de la red privada de IBM Cloud. Este direccionamiento de red garantiza que sus datos no van por la Internet pública.

Para obtener más información sobre los puntos finales de servicio de IBM Cloud, consulte Acceso seguro a los servicios utilizando los puntos finales de servicio.

Utilización de conexiones de red privada

Debe configurar su cuenta con la autoridad correcta para poder configurar una conexión de red privada para enviar y extraer imágenes.

IBM Cloud Container Registry es una oferta multiarrendatario y, por lo tanto, no es necesario que cree sus propios puntos finales de servicio para conectarse al registro a través de las conexiones privadas.

Habilitación del soporte de punto final de servicio para la cuenta

Para conectarse a los servicios de IBM Cloud a través de una red privada, debe cumplir los criterios siguientes.

  • Debe poder acceder a la infraestructura clásica.
  • Debe habilitar el direccionamiento y reenvío virtuales (VRF) y la conectividad a los puntos finales de servicio para su cuenta.
  • También debe disponer de una cuenta facturable.

Para habilitar la cuenta de IBM Cloud para que utilice el direccionamiento y el reenvío virtuales (VRF) y los puntos finales de servicio, consulte Habilitación de VRF y puntos finales de servicio.

Consideraciones sobre las conexiones de red privada

  • El complemento de interfaz de comando (CLI) container-registry no utiliza nombres de dominio privados. Si envía una imagen en el nombre de dominio privado y, a continuación, utiliza la CLI en una conexión pública para ejecutar el mandato ibmcloud cr images, la imagen se listará con el resto de imágenes que tengan el mismo nombre de dominio público.

  • Si tiene clústeres privados de IBM Cloud Kubernetes Service, no es necesario que cambie nada. IBM Cloud Kubernetes Service ya modifica la conexión, a la que hace referencia el nombre de dominio público, para utilizar una conexión privada. Este comportamiento no se cambia.

  • El tráfico de extracción no se factura para las extracciones de imágenes que utilizan conexiones privadas.

  • Si utiliza la firma de imágenes y desea utilizar los nombres de dominio privados, debe volver a firmar las imágenes que ya tenga porque el nombre de dominio forma parte del artefacto firmado.

Envío y extracción de imágenes

Las conexiones privadas están disponibles para que pueda enviar por push y extraer imágenes. Puede utilizar el mismo nombre de dominio icr.io, con el prefijo private., consulte Regiones.

No puede utilizar las conexiones privadas para las operaciones de gestión de imágenes utilizando la CLI de IBM Cloud Container Registry.

Ejecute el mandato docker login para autenticarse con su registro. Sustituya API_KEY por su clave de APICódigo único que se pasa a una API para identificar la aplicación o el usuario que llama y para enviar datos de seguimiento. Se utiliza una clave de API para realizar un seguimiento y controlar cómo se utiliza la API, por ejemplo, para evitar el uso malicioso o el abuso de la API. y PRIVATE_REGISTRY_DOMAIN por el nombre de dominio privado en el que están configurados sus espacios de nombres. Los nombres de dominio privado se describen en Regiones.

docker login -u iamapikey -p API_KEY PRIVATE_REGISTRY_DOMAIN

IBM Cloud Container Registry da soporte a otros clientes, así como a Docker. Para iniciar sesión utilizando otros clientes, consulte Acceso a los espacios de nombres en automatización.

Para obtener más información, consulte Automatización del acceso a IBM Cloud Container Registry.

Imposición del acceso a su cuenta

Puede impedir extracciones o envíos de imágenes desde direcciones IP fuera de determinadas zonas de red, incluidas VPC y redes privadas, utilizando restricciones basadas en contexto de IAM.