Protezione della tua connessione a Container Registry

Puoi utilizzare le connessioni di rete private per instradare in modo sicuro i tuoi dati in IBM Cloud® Container Registry.

Se si utilizzano servizi basati sul cloud per i carichi di lavoro di produzione, è possibile utilizzare una connessione privata sicura, in modo da garantire il rispetto delle norme di conformità. Puoi utilizzare gli endpoint del servizio IBM Cloud per connetterti ai servizi IBM Cloud sulla rete IBM Cloud privata.

Gli endpoint del servizio rendono più semplice instradare il traffico di rete tra i diversi servizi IBM Cloud e il tuo registro sulla rete IBM Cloud privata. Questo instradamento di rete garantisce che i tuoi dati non vadano su internet pubblico.

Per ulteriori informazioni sugli endpoint del servizio IBM Cloud, vedi Accesso sicuro ai servizi utilizzando gli endpoint del servizio.

Utilizzo delle connessioni di rete privata

Devi configurare il tuo account con l'autorizzazione corretta in modo da poter configurare una connessione di rete privata per eseguire il push e il pull di immagini.

IBM Cloud Container Registry è un'offerta a più tenant e, pertanto, non sei tenuto a creare dei tuoi endpoint del servizio per connetterti al registro sulle connessioni private.

Abilitazione del supporto dell'endpoint di servizio per l'account

Per connetterti ai servizi IBM Cloud su una rete privata, devi soddisfare i seguenti criteri.

  • Devi essere in grado di accedere all'infrastruttura classica.
  • Devi abilitare VRF ( virtual routing and forwarding ) e la connettività agli endpoint del servizio per il tuo account.
  • Devi anche avere un account fatturabile.

Per abilitare il tuo account IBM Cloud all'utilizzo di VRF (virtual routing and forwarding) e degli endpoint del servizio, vedi Abilitazione di VRF e degli endpoint del servizio.

Considerazioni per le connessioni di rete private

  • I nomi di dominio privati non sono utilizzati dal plug-in dell'interfaccia a riga di comando (CLI) container-registry. Se esegui il push di un'immagine sul nome dominio privato e utilizzi quindi la CLI su una connessione pubblica per eseguire il comando ibmcloud cr images, l'immagine viene elencata con tutte le altre immagini che hanno lo stesso nome dominio pubblico.

  • Se hai cluster IBM Cloud Kubernetes Service privati, non ti è richiesto di modificare nulla. IBM Cloud Kubernetes Service modifica già la connessione, a cui fa riferimento il nome dominio pubblico, per utilizzare una connessione privata. Questa modalità di funzionamento non ha subito variazioni.

  • Il traffico di pull non viene addebitato per i pull di immagini che utilizzano connessioni private.

  • Se utilizzi la firma dell'immagine e vuoi utilizzare i nomi dominio privati, devi firmare nuovamente qualsiasi immagine di cui già disponi perché il nome dominio forma parte della risorsa utente firmata.

Push e pull di immagini

Le connessioni private sono disponibili in modo da poter eseguire il push e il pull delle immagini. Utilizzi lo stesso nome dominio icr.io con il prefisso private.; vedi Regioni.

Non puoi utilizzare le connessioni private per le operazioni di gestione delle immagini utilizzando la CLI IBM Cloud Container Registry.

Esegui il comando docker login per eseguire l'autenticazione con il tuo registro. Sostituisci API_KEY con la tua chiave APIUn codice univoco che viene passato a un'API per identificare l'applicazione o l'utente chiamante e per inviare dati di tracciamento. Una chiave API viene utilizzata per tracciare e controllare il modo in cui viene utilizzata l'API, ad esempio per impedire l'uso dannoso o improprio dell'API. e PRIVATE_REGISTRY_DOMAIN con il nome del dominio privato in cui sono impostati i tuoi spazi dei nomi. I nomi dominio privati sono descritti in Regioni.

docker login -u iamapikey -p API_KEY PRIVATE_REGISTRY_DOMAIN

IBM Cloud Container Registry supporta anche altri client come Docker. Per accedere utilizzando altri client, vedi Accesso ai tuoi spazi dei nomi nell'automazione.

Per ulteriori informazioni, vedi Automating access to IBM Cloud Container Registry.

Applicazione dell'accesso al tuo account

Puoi impedire il push o il push di immagini da indirizzi IP esterni a determinate zone di rete, inclusi VPC e reti private, utilizzando le restrizioni basate sul contesto IAM.