Accesso a Container Registry tramite firewall

Per autorizzare i nodi worker a comunicare con IBM Cloud® Container Registry, è necessario consentire il traffico di rete in uscita dai nodi worker alle regioni IBM Cloud Container Registry.

Se utilizzi IBM Cloud Kubernetes Service o Red Hat® OpenShift® on IBM Cloud®, per impostazione predefinita la connessione a Container Registry è privata. Pertanto, non è necessario consentire l'accesso pubblico a Container Registry. Per ulteriori informazioni sulla connettività privata, vedi Connessione di rete privata ai registri icr.io.

Puoi configurare il tuo firewall per consentire le connessioni a Container Registry utilizzando un firewall di livello 7 con i domini elencati nella seguente tabella.

Quando accedi a IBM Cloud Container Registry tramite la rete Internet pubblica, non devi avere alcuna restrizione di lista bianca basata sugli indirizzi IP. Se sei preoccupato di aprire la tua lista di autorizzazioni, puoi configurare l'accesso privato a IBM Cloud Container Registry utilizzando la rete privata IBM Cloud, consulta Proteggi la tua connessione a Container Registry. Gli elenchi di indirizzi IP non vengono forniti perché possono cambiare frequentemente.

Oltre ai seguenti sottodomini regionali, è necessario consentire il traffico dai nodi worker alla porta 443 su tutti i sottodomini di icr.io, in modo che possano essere reindirizzati ad altri sottodomini per ottimizzare la consegna. Devi consentire TCP port 443 FROM <each_worker_node_publicIP> TO *.icr.io, dove <each_worker_node_publicIP> è l'indirizzo IP pubblico per ogni nodo di lavoro. Se si utilizzano i nomi di dominio obsoleti, è necessario consentire anche tali domini.

Indirizzi per il traffico di Container Registry
Posizione Indirizzo del registro Indirizzi obsoleti
Chennai - Airtel in.icr.io Non applicabile
Dallas us.icr.io registry.ng.bluemix.net
Francoforte de.icr.io registry.eu-de.bluemix.net
Globale icr.io registry.bluemix.net
Londra uk.icr.io registry.eu-gb.bluemix.net
Madrid es.icr.io Non applicabile
Montreal ca2.icr.io Non applicabile
Mumbai - Airtel in2.icr.io Non applicabile
Osaka jp2.icr.io Non applicabile
San Paolo br.icr.io Non applicabile
Sydney au.icr.io registry.au-syd.bluemix.net
Tokyo jp.icr.io Non applicabile
Toronto ca.icr.io Non applicabile

Utilizzo di una rete pubblica per accedere Container Registry

Utilizzo di una rete pubblica per accedere a Container Registry utilizzando il dominio icr.io

Se si utilizza una rete pubblica per accedere al sito Container Registry utilizzando il dominio icr.io, è necessario aggiungere i seguenti domini alle regole del firewall:

  • dd0.icr.io
  • dd2.icr.io

Gli utenti che si trovano in Cina devono inoltre consentire i seguenti domini:

  • dd1-icr.ibm-zh.com
  • dd3-icr.ibm-zh.com

È inoltre possibile aggiungere caratteri jolly ai domini nella lista di permessi, ad esempio *.icr.io e *.ibm-zh.com.

Utilizzo di una rete pubblica per accedere alle region Container Registry

Se si utilizza una rete pubblica e regole firewall basate su dominio per accedere a IBM Cloud Container Registry, è necessario aggiungere i seguenti domini alle regole firewall.

Aggiungi questi domini alle regole del firewall per Container Registry
Regione dell' Container Registry Nome dominio
au-syd dd0.au.icr.io
br-sao dd0.br.icr.io
ca-mon dd0.ca2.icr.io
ca-tor dd0.ca.icr.io
eu-de dd0.de.icr.io
eu-es dd0.es.icr.io
eu-gb dd0.uk.icr.io
in-che dd0.in.icr.io
in-mum dd0.in2.icr.io
jp-osa dd0.jp2.icr.io
jp-tok dd0.jp.icr.io
us-south dd0.us.icr.io