Utilisation de VPE pour VPC pour établir une connexion privée à Container Registry

Vous pouvez utiliser IBM Cloud® Virtual Private Endpoints (VPE) pour Virtual Private Cloud (VPC) pour vous connecter à IBM Cloud® Container Registry à partir de votre réseau VPC via les adresses IP de votre choix, qui sont allouées à partir d'un sous-réseau de votre PC.

Les noeuds finaux privés virtuels (VPE) sont des interfaces IP virtuelles liées à une passerelle de noeud final créée pour un service ou une instance de service (en fonction du modèle d'exploitation de services). La passerelle de point d'extrémité est une fonction virtualisée qui évolue horizontalement, est redondante et hautement disponible, et couvre toutes les zones de disponibilité deUn emplacement dans une région dans laquelle IBM Cloud Kubernetes Service s'exécute. votre VPC. Les passerelles de noeud final permettent les communications entre des instances de serveur virtuel au sein de votre VPC et le service IBM Cloud sur le réseau principal privé. VPE for VPC vous permet de contrôler toutes les adresses privées de votre nuage. Pour plus d'informations, voir A propos des passerelles de points d'extrémité virtuels privés.

Si vous utilisez IBM Cloud Kubernetes Service ou Red Hat OpenShift on IBM Cloud, le VPE Container Registry est créé automatiquement pour vous. Pour plus d'informations, voir Passerelles de points d'accès privés virtuels(VPE).

Si vous avez une instance IBM Cloud VPC et que vous souhaitez connecter l'instance VPC à IBM Cloud Container Registry pour vos services Container Registry, vous pouvez créer une passerelle VPE pour votre VPC afin d'accéder à IBM Cloud Container Registry au sein de votre réseau VPC. Toutes les connexions à IBM Cloud Container Registry qui proviennent de l'intérieur du VPC passent automatiquement par la passerelle Container Registry VPE, s'il y en a une. Pour plus d'informations, voir Initiation au cloud privé virtuel.

Lorsque vous vous connectez à Container Registry à partir de la console IBM Cloud, vous devez passer par un navigateur dans votre VPC pour vous assurer que la connexion passe par la passerelle VPE Container Registry.

Pour plus d'informations sur les autres services VPE IBM Cloud, voir Services VPE pris en charge.

Avant de commencer

Avant de cibler un VPE pour Container Registry, vous devez effectuer les tâches suivantes.

Points de terminaison virtuels privés

Le tableau répertorie les noeuds finaux privés IBM Cloud Container Registry pris en charge par les régions VPC suivantes :

  • Chennai - Airtel (in-che)
  • Dallas (us-south)
  • Francfort (eu-de)
  • Londres (eu-gb)
  • Madrid (eu-es)
  • Montréal (ca-mon)
  • Mumbai - Airtel (in-mum)
  • Osaka (jp-osa)
  • Sao Paulo (br-sao)
  • Sydney (au-syd)
  • Tokyo (jp-tok)
  • Toronto (ca-tor)
  • Washington DC (us-east)

Vous pouvez créer une passerelle VPE pour votre service Container Registry local uniquement. Vous pouvez extraire des images de n'importe quelle autre région d' Container Registry s en utilisant les domaines publics, tels que uk.icr.io. Pour plus d'informations sur le mappage du nom de la région au domaine, voir Régions locales.

Configuration d'un VPE pour IBM Cloud Container Registry

Lorsque vous créez une passerelle VPE à l'aide de l'interface de ligne de commande (CLI) ou de l'API, vous devez spécifier le nom de la ressource en nuage(CRN)Identificateur global unique pour une ressource de cloud spécifique. La valeur est segmentée hiérarchiquement par version, instance, type, emplacement et portée, séparés par le signe deux-points. de la région à laquelle vous souhaitez vous connecter à l'adresse Container Registry. Reportez-vous au tableau suivant si vous souhaitez connaître les régions et les valeurs CRN disponibles pour créer votre passerelle VPE.

Vous pouvez créer des passerelles VPE à ces endroits : au-syd br-sao, ca-mon, ca-tor, eu-de, eu-es, eu-gb, in-che, in-mum, jp-osa, jp-tok, us-south et us-east (registre global).

Disponibilité des régions et noms de ressources en nuage (CRN) pour connecter Container Registry sur les réseaux privés IBM Cloud
Région du registre Région anciennement connue sous le nom de Nom de ressource de cloud (CRN)
au-syd ap-south crn:v1:bluemix:public:container-registry:au-syd:::endpoint:au.icr.io
br-sao Non applicable crn:v1:bluemix:public:container-registry:br-sao:::endpoint:br.icr.io
ca-mon Non applicable crn:v1:bluemix:public:container-registry:ca-mon:::endpoint:ca2.icr.io
ca-tor Non applicable crn:v1:bluemix:public:container-registry:ca-tor:::endpoint:ca.icr.io
eu-de eu-central crn:v1:bluemix:public:container-registry:eu-de:::endpoint:de.icr.io
eu-es Non applicable crn:v1:bluemix:public:container-registry:eu-es:::endpoint:es.icr.io
eu-gb uk-south crn:v1:bluemix:public:container-registry:eu-gb:::endpoint:uk.icr.io
in-che Non applicable crn:v1:bluemix:public:container-registry:in-che:::endpoint:in.icr.io
in-mum Non applicable crn:v1:bluemix:public:container-registry:in-mum:::endpoint:in2.icr.io
jp-osa Non applicable crn:v1:bluemix:public:container-registry:jp-osa:::endpoint:jp2.icr.io
jp-tok ap-north crn:v1:bluemix:public:container-registry:jp-tok:::endpoint:jp.icr.io
us-south Non applicable crn:v1:bluemix:public:container-registry:us-south:::endpoint:us.icr.io
Globalus-east Non applicable crn:v1:bluemix:public:container-registry:us-east:::endpoint:icr.io

Vous pouvez extraire des images de n'importe quelle autre région d' Container Registry s en utilisant les domaines publics, tels que uk.icr.io. Pour plus d'informations sur le mappage du nom de la région au domaine, voir Régions locales.

Configuration d'une passerelle de noeud final

Pour configurer une passerelle VPE, procédez comme suit :

  1. Répertoriez les services disponibles, y compris les services d'infrastructure IBM Cloud disponibles (par défaut) pour tous les utilisateurs VPC. Pour plus d'informations, voir Services VPE pris en charge.

  2. Créez une passerelle de noeud final pour le IBM Cloud Container Registry que vous souhaitez être disponible en privé pour le VPC. Pour créer la passerelle VPE à l'aide de la CLI, exécutez la commande suivante, où CRN est le CRN de la région cible, comme indiqué dans le tableau Disponibilité de la région et noms de ressources cloud(CRN)pour la connexion de Container Registry sur des réseaux privés IBM Cloud, VPC_ID est l'ID du VPC et MY_NAME est le nom de la nouvelle passerelle de point d'extrémité.

    ibmcloud is endpoint-gateway-create --target CRN --vpc-id VPC_ID --name MY_NAME
    
  3. Liez une adresse IP réservée à la passerelle de noeud final.

  4. Affichez les passerelles VPE créées associées à IBM Cloud Container Registry. Pour plus d'informations, voir Affichage des détails d'une passerelle de noeud final.

Désormais, vos instances de serveur virtuel dans le VPC peuvent accéder en privé à votre instance IBM Cloud Container Registry.