Accès à Container Registry via un pare-feu
Pour autoriser les nœuds de travail à communiquer avec IBM Cloud® Container Registry, vous devez autoriser le trafic réseau sortant des nœuds de travail vers les régions IBM Cloud Container Registry.
Si vous utilisez IBM Cloud Kubernetes Service ou Red Hat® OpenShift® on IBM Cloud®, la connexion à Container Registry est privée par défaut. Par conséquent, vous n'avez pas besoin d'autoriser l'accès public à Container Registry. Pour plus d'informations
sur la connectivité privée, voir Connexion de réseau privé à des registres icr.io.
Vous pouvez configurer votre pare-feu pour autoriser les connexions à Container Registry en utilisant un pare-feu de couche 7 avec les domaines répertoriés dans le tableau suivant.
Lorsque vous accédez à IBM Cloud Container Registry via l'internet public, aucune restriction basée sur les adresses IP ne doit être en place. Si vous hésitez à ouvrir votre liste blanche, vous pouvez configurer un accès privé à IBM Cloud Container Registry en utilisant le réseau privé IBM Cloud. Reportez-vous à la section Sécurisation de votre connexion à Container Registry. Les listes d'adresses IP ne sont pas fournies car elles peuvent changer fréquemment.
Outre les sous-domaines régionaux suivants, vous devez également autoriser le trafic de vos nœuds de travail vers le port 443 sur tous les sous-domaines de icr.io afin qu'ils puissent être redirigés vers d'autres sous-domaines
pour optimiser la livraison. Vous devez autoriser TCP port 443 FROM <each_worker_node_publicIP> TO *.icr.io, où <each_worker_node_publicIP> est l'adresse IP publique de chaque noeud worker. Si vous utilisez
les noms de domaine obsolètes, vous devez également autoriser ces domaines.
| Emplacement | Adresse du registre | Adresses obsolètes |
|---|---|---|
| Chennai - Airtel | in.icr.io |
Non applicable |
| Dallas | us.icr.io |
registry.ng.bluemix.net |
| Francfort | de.icr.io |
registry.eu-de.bluemix.net |
| Global | icr.io |
registry.bluemix.net |
| Londres | uk.icr.io |
registry.eu-gb.bluemix.net |
| Madrid | es.icr.io |
Non applicable |
| Montréal | ca2.icr.io |
Non applicable |
| Mumbai - Airtel | in2.icr.io |
Non applicable |
| Osaka | jp2.icr.io |
Non applicable |
| Sao Paolo | br.icr.io |
Non applicable |
| Sydney | au.icr.io |
registry.au-syd.bluemix.net |
| Tokyo | jp.icr.io |
Non applicable |
| Toronto | ca.icr.io |
Non applicable |
Utilisation d'un réseau public pour accéder Container Registry
Utilisation d'un réseau public pour accéder à Container Registry en utilisant le domaine icr.io
Si vous utilisez un réseau public pour accéder à Container Registry en utilisant le domaine icr.io, vous devez ajouter les domaines suivants aux règles de votre pare-feu :
dd0.icr.iodd2.icr.io
Les utilisateurs situés en Chine doivent également autoriser les domaines suivants :
dd1-icr.ibm-zh.comdd3-icr.ibm-zh.com
Vous pouvez également ajouter des caractères génériques aux domaines de votre liste d'autorisation, par exemple *.icr.io et *.ibm-zh.com.
Utilisation d'un réseau public pour accéder aux régions d' Container Registry
Si vous utilisez un réseau public et des règles de pare-feu basées sur le domaine pour accéder à IBM Cloud Container Registry, vous devez ajouter les domaines suivants à vos règles de pare-feu.
| Région d' Container Registry | Nom de domaine |
|---|---|
au-syd |
dd0.au.icr.io |
br-sao |
dd0.br.icr.io |
ca-mon |
dd0.ca2.icr.io |
ca-tor |
dd0.ca.icr.io |
eu-de |
dd0.de.icr.io |
eu-es |
dd0.es.icr.io |
eu-gb |
dd0.uk.icr.io |
in-che |
dd0.in.icr.io |
in-mum |
dd0.in2.icr.io |
jp-osa |
dd0.jp2.icr.io |
jp-tok |
dd0.jp.icr.io |
us-south |
dd0.us.icr.io |