Accès à Container Registry via un pare-feu

Pour autoriser les nœuds de travail à communiquer avec IBM Cloud® Container Registry, vous devez autoriser le trafic réseau sortant des nœuds de travail vers les régions IBM Cloud Container Registry.

Si vous utilisez IBM Cloud Kubernetes Service ou Red Hat® OpenShift® on IBM Cloud®, la connexion à Container Registry est privée par défaut. Par conséquent, vous n'avez pas besoin d'autoriser l'accès public à Container Registry. Pour plus d'informations sur la connectivité privée, voir Connexion de réseau privé à des registres icr.io.

Vous pouvez configurer votre pare-feu pour autoriser les connexions à Container Registry en utilisant un pare-feu de couche 7 avec les domaines répertoriés dans le tableau suivant.

Lorsque vous accédez à IBM Cloud Container Registry via l'internet public, aucune restriction basée sur les adresses IP ne doit être en place. Si vous hésitez à ouvrir votre liste blanche, vous pouvez configurer un accès privé à IBM Cloud Container Registry en utilisant le réseau privé IBM Cloud. Reportez-vous à la section Sécurisation de votre connexion à Container Registry. Les listes d'adresses IP ne sont pas fournies car elles peuvent changer fréquemment.

Outre les sous-domaines régionaux suivants, vous devez également autoriser le trafic de vos nœuds de travail vers le port 443 sur tous les sous-domaines de icr.io afin qu'ils puissent être redirigés vers d'autres sous-domaines pour optimiser la livraison. Vous devez autoriser TCP port 443 FROM <each_worker_node_publicIP> TO *.icr.io, où <each_worker_node_publicIP> est l'adresse IP publique de chaque noeud worker. Si vous utilisez les noms de domaine obsolètes, vous devez également autoriser ces domaines.

Adresses pour le trafic Container Registry
Emplacement Adresse du registre Adresses obsolètes
Chennai - Airtel in.icr.io Non applicable
Dallas us.icr.io registry.ng.bluemix.net
Francfort de.icr.io registry.eu-de.bluemix.net
Global icr.io registry.bluemix.net
Londres uk.icr.io registry.eu-gb.bluemix.net
Madrid es.icr.io Non applicable
Montréal ca2.icr.io Non applicable
Mumbai - Airtel in2.icr.io Non applicable
Osaka jp2.icr.io Non applicable
Sao Paolo br.icr.io Non applicable
Sydney au.icr.io registry.au-syd.bluemix.net
Tokyo jp.icr.io Non applicable
Toronto ca.icr.io Non applicable

Utilisation d'un réseau public pour accéder Container Registry

Utilisation d'un réseau public pour accéder à Container Registry en utilisant le domaine icr.io

Si vous utilisez un réseau public pour accéder à Container Registry en utilisant le domaine icr.io, vous devez ajouter les domaines suivants aux règles de votre pare-feu :

  • dd0.icr.io
  • dd2.icr.io

Les utilisateurs situés en Chine doivent également autoriser les domaines suivants :

  • dd1-icr.ibm-zh.com
  • dd3-icr.ibm-zh.com

Vous pouvez également ajouter des caractères génériques aux domaines de votre liste d'autorisation, par exemple *.icr.io et *.ibm-zh.com.

Utilisation d'un réseau public pour accéder aux régions d' Container Registry

Si vous utilisez un réseau public et des règles de pare-feu basées sur le domaine pour accéder à IBM Cloud Container Registry, vous devez ajouter les domaines suivants à vos règles de pare-feu.

Ajoutez ces domaines à vos règles de pare-feu pour Container Registry
Région d' Container Registry Nom de domaine
au-syd dd0.au.icr.io
br-sao dd0.br.icr.io
ca-mon dd0.ca2.icr.io
ca-tor dd0.ca.icr.io
eu-de dd0.de.icr.io
eu-es dd0.es.icr.io
eu-gb dd0.uk.icr.io
in-che dd0.in.icr.io
in-mum dd0.in2.icr.io
jp-osa dd0.jp2.icr.io
jp-tok dd0.jp.icr.io
us-south dd0.us.icr.io