Accesso a Container Registry tramite firewall
Per autorizzare i nodi worker a comunicare con IBM Cloud® Container Registry, è necessario consentire il traffico di rete in uscita dai nodi worker alle regioni IBM Cloud Container Registry.
Se utilizzi IBM Cloud Kubernetes Service o Red Hat® OpenShift® on IBM Cloud®, per impostazione predefinita la connessione a Container Registry è privata. Pertanto, non è necessario consentire l'accesso pubblico a Container Registry. Per ulteriori
informazioni sulla connettività privata, vedi Connessione di rete privata ai registri icr.io.
Puoi configurare il tuo firewall per consentire le connessioni a Container Registry utilizzando un firewall di livello 7 con i domini elencati nella seguente tabella.
Quando accedi a IBM Cloud Container Registry tramite la rete Internet pubblica, non devi avere alcuna restrizione di lista bianca basata sugli indirizzi IP. Se sei preoccupato di aprire la tua lista di autorizzazioni, puoi configurare l'accesso privato a IBM Cloud Container Registry utilizzando la rete privata IBM Cloud, consulta Proteggi la tua connessione a Container Registry. Gli elenchi di indirizzi IP non vengono forniti perché possono cambiare frequentemente.
Oltre ai seguenti sottodomini regionali, è necessario consentire il traffico dai nodi worker alla porta 443 su tutti i sottodomini di icr.io, in modo che possano essere reindirizzati ad altri sottodomini per ottimizzare
la consegna. Devi consentire TCP port 443 FROM <each_worker_node_publicIP> TO *.icr.io, dove <each_worker_node_publicIP> è l'indirizzo IP pubblico per ogni nodo di lavoro. Se si utilizzano i nomi di dominio
obsoleti, è necessario consentire anche tali domini.
| Posizione | Indirizzo del registro | Indirizzi obsoleti |
|---|---|---|
| Chennai - Airtel | in.icr.io |
Non applicabile |
| Dallas | us.icr.io |
registry.ng.bluemix.net |
| Francoforte | de.icr.io |
registry.eu-de.bluemix.net |
| Globale | icr.io |
registry.bluemix.net |
| Londra | uk.icr.io |
registry.eu-gb.bluemix.net |
| Madrid | es.icr.io |
Non applicabile |
| Montreal | ca2.icr.io |
Non applicabile |
| Mumbai - Airtel | in2.icr.io |
Non applicabile |
| Osaka | jp2.icr.io |
Non applicabile |
| San Paolo | br.icr.io |
Non applicabile |
| Sydney | au.icr.io |
registry.au-syd.bluemix.net |
| Tokyo | jp.icr.io |
Non applicabile |
| Toronto | ca.icr.io |
Non applicabile |
Utilizzo di una rete pubblica per accedere Container Registry
Utilizzo di una rete pubblica per accedere a Container Registry utilizzando il dominio icr.io
Se si utilizza una rete pubblica per accedere al sito Container Registry utilizzando il dominio icr.io, è necessario aggiungere i seguenti domini alle regole del firewall:
dd0.icr.iodd2.icr.io
Gli utenti che si trovano in Cina devono inoltre consentire i seguenti domini:
dd1-icr.ibm-zh.comdd3-icr.ibm-zh.com
È inoltre possibile aggiungere caratteri jolly ai domini nella lista di permessi, ad esempio *.icr.io e *.ibm-zh.com.
Utilizzo di una rete pubblica per accedere alle region Container Registry
Se si utilizza una rete pubblica e regole firewall basate su dominio per accedere a IBM Cloud Container Registry, è necessario aggiungere i seguenti domini alle regole firewall.
| Regione dell' Container Registry | Nome dominio |
|---|---|
au-syd |
dd0.au.icr.io |
br-sao |
dd0.br.icr.io |
ca-mon |
dd0.ca2.icr.io |
ca-tor |
dd0.ca.icr.io |
eu-de |
dd0.de.icr.io |
eu-es |
dd0.es.icr.io |
eu-gb |
dd0.uk.icr.io |
in-che |
dd0.in.icr.io |
in-mum |
dd0.in2.icr.io |
jp-osa |
dd0.jp2.icr.io |
jp-tok |
dd0.jp.icr.io |
us-south |
dd0.us.icr.io |