Accesso a Container Registry utilizzando profili affidabili
È possibile utilizzare i profili di fiducia per concedere a diverse identità di IBM Cloud® l'accesso alle risorse di IBM Cloud Container Registry nel proprio account. Concedete automaticamente agli utenti federati l'accesso al vostro account con condizioni basate sugli attributi SAML della vostra directory aziendale.
Non è necessario che un utente sia membro dell'account per assumere un profilo di fiducia. Un utente può utilizzare il profilo se il suo identity provider ( IdP ) corrisponde a un' IdP e utilizzata nelle condizioni di fiducia.
Quando si crea inizialmente un profilo di fiducia, è possibile creare condizioni di fiducia con i seguenti tipi di entità: utenti federati e ID di servizio. Dopo aver creato il profilo di fiducia, è possibile aggiungere altre condizioni per combinare più tipi di entità nello stesso profilo.
Per ulteriori informazioni sui profili affidabili, vedere Profili affidabili per utenti e carichi di lavoro federati.
Accesso agli spazi dei nomi nell'automazione utilizzando un profilo attendibile
È possibile utilizzare le chiavi API dell'ID di servizio per automatizzare il push e il pull delle immagini dei contenitori da e verso gli spazi dei nomi a cui il profilo di fiducia ha accesso.
Puoi utilizzare le chiavi API dell'ID servizio nei seguenti luoghi:
- Cluster IBM Cloud Kubernetes Service o Red Hat OpenShift on IBM Cloud.
- Kubernetes e cluster di applicazioni Red Hat® OpenShift® che non sono su IBM Cloud.
- Docker interfaccia a riga di comando (CLI) e altri client.
Creazione di un profilo affidabile
È necessario creare un profilo di fiducia nello stesso account delle risorse di registro a cui si desidera accedere. È quindi possibile aggiungere un ID di servizio in un account separato a tale profilo attendibile per stabilire l'affidabilità, vedere Stabilire l'affidabilità con gli ID di servizio tramite la CLI. Prendi nota dell'ID del profilo di fiducia perché viene utilizzato come nome utente per l'accesso.
Creazione manuale di una chiave API dell'ID servizio
Creare una chiave API ID servizio da utilizzare per accedere al registro.
Per creare una chiave API dell'ID del servizio, vedere Gestione delle chiavi API dell'ID del servizio e ibmcloud iam service-api-key-create.
Utilizzo del software client per l'autenticazione nell'automazione
Utilizzare una chiave API per accedere al registro utilizzando client comuni.
I clienti richiedono una chiave API, un nome utente e un dominio. Sostituisci API_KEY con la tua chiave API, PROFILE_ID con l'ID del profilo attendibile e REGISTRY_DOMAIN con il dominio del registro in
cui sono impostati i tuoi spazi dei nomi.
| Regione | Regione che in precedenza era conosciuta come | REGISTRY_DOMAIN |
|---|---|---|
global |
Non applicabile | icr.io |
au-syd |
ap-south |
au.icr.io |
br-sao |
Non applicabile | br.icr.io |
ca-mon |
Non applicabile | ca2.icr.io |
ca-tor |
Non applicabile | ca.icr.io |
eu-de |
eu-central |
de.icr.io |
eu-es |
Non applicabile | es.icr.io |
eu-gb |
uk-south |
uk.icr.io |
in-che |
Non applicabile | in.icr.io |
in-mum |
Non applicabile | in2.icr.io |
jp-osa |
Non applicabile | jp2.icr.io |
jp-tok |
ap-north |
jp.icr.io |
us-south |
Non applicabile | us.icr.io |
Per ulteriori informazioni su come utilizzare IBM Cloud Container Registry in una pipeline Continuous Delivery, vedi Utilizzo di un registro delle immagini privato.
Sono forniti esempi di come autenticarsi automaticamente con il registro per i seguenti client:
Se viene visualizzato un messaggio 400 Bad Request, la combinazione di nome utente e password non è valida.
Utilizzo di Buildah per l'autenticazione con il registro utilizzando i profili di fiducia
È possibile utilizzare Buildah per autenticarsi con il registro, in modo da poter inviare e prelevare immagini da e verso il registro.
Usare la chiave API, l'ID profilo e il dominio per accedere al registro eseguendo il seguente comando Buildah, sostituendo PROFILE_ID con l'ID profilo attendibile,
API_KEY con la chiave API e REGISTRY_DOMAIN con il dominio:
buildah login -u PROFILE_ID -p API_KEY REGISTRY_DOMAIN
Utilizzo di Docker per l'autenticazione con il registro utilizzando i profili di fiducia
Puoi utilizzare Docker per eseguire l'autenticazione con il registro in modo da poter eseguire il push e il pull delle immagini da e verso il registro.
Utilizzare la chiave API e il dominio per accedere al registro eseguendo il seguente comando Docker, sostituendo PROFILE_ID con l'ID del profilo attendibile, API_KEY con la chiave API e REGISTRY_DOMAIN con il dominio:
docker login -u PROFILE_ID -p API_KEY REGISTRY_DOMAIN
Utilizzo di Podman per l'autenticazione con il registro utilizzando i profili di fiducia
È possibile utilizzare Podman per autenticarsi con il registro, in modo da poter inviare e prelevare immagini da e verso il registro.
Utilizzare la chiave API e il dominio per accedere al registro eseguendo il seguente comando Podman, sostituendo PROFILE_ID con l'ID del profilo attendibile, API_KEY con la chiave API e REGISTRY_DOMAIN con il dominio:
podman login -u PROFILE_ID -p API_KEY REGISTRY_DOMAIN
Utilizzo di Skopeo per l'autenticazione con il registro utilizzando i profili di fiducia
È possibile utilizzare Skopeo per autenticarsi con il registro, in modo da poter inviare e prelevare immagini da e verso il registro.
Ad esempio, è possibile utilizzare il seguente comando Skopeo per estrarre un'immagine da Docker Hub e inserirla nel proprio namespace. Sostituisci REGISTRY_DOMAIN con il nome del tuo dominio,
NAMESPACE con il tuo namespace, PROFILE_ID con l'ID del profilo attendibile, API_KEY con la tua chiave API:
skopeo --insecure-policy --override-os linux copy docker://busybox:latest docker://REGISTRY_DOMAIN/NAMESPACE/busybox:latest --dest-creds PROFILE_ID:API_KEY