{{site.data.keyword.attribute-definition-list}}
Acesso a {{site.data.keyword.registryshort_notm}} usando perfis confiáveis
Você pode usar perfis confiáveis para conceder a diferentes identidades {{site.data.keyword.cloud}} acesso a recursos {{site.data.keyword.registrylong_notm}} em sua conta. Conceda automaticamente aos usuários federados acesso à sua conta com condições baseadas em atributos SAML do seu diretório corporativo.
Não é necessário que um usuário seja membro da conta para assumir um perfil confiável. Um usuário pode usar o perfil se o provedor de identidade do usuário ( IdP ) corresponder a um IdP usado nas condições de confiança.
Ao criar inicialmente um perfil confiável, você pode criar condições de confiança com os seguintes tipos de entidades: usuários federados e IDs de serviço. Depois de criar o perfil confiável, você pode adicionar mais condições para combinar vários tipos de entidades no mesmo perfil.
Para obter mais informações sobre perfis confiáveis, consulte Perfis confiáveis para usuários e cargas de trabalho federados.
Acesso a namespaces na automação usando um perfil confiável
Você pode usar chaves de API de ID de serviço para automatizar o envio e a retirada de imagens de contêineres de e para namespaces aos quais o perfil confiável tem acesso.
É possível usar chaves de API de ID de serviço nos locais a seguir:
- Clusters do {{site.data.keyword.containerlong_notm}} ou do {{site.data.keyword.openshiftlong_notm}}.
- Clusters Kubernetes e {{site.data.keyword.redhat_openshift_full}} que não estão no {{site.data.keyword.cloud_notm}}.
- Docker interface de linha de comando (CLI) e outros clientes.
Criação de um perfil confiável
Um perfil confiável precisa ser criado na mesma conta que os recursos de registro que você deseja acessar. Um ID de serviço em uma conta separada pode ser adicionado a esse perfil confiável para estabelecer a confiança; consulte Estabelecimento de confiança com IDs de serviço usando a CLI. Anote o ID do perfil confiável, pois ele é usado como nome de usuário para o login.
Criando uma chave de API de ID de serviço manualmente
Crie uma chave de API do ID de serviço que pode ser usada para efetuar login no registro.
Para criar uma chave de API de ID de serviço, consulte Gerenciamento de chaves de API de ID de serviço e ibmcloud iam service-api-key-create.
Como usar software cliente para fazer a autenticação na automação
Use uma chave de API para efetuar login no registro usando clientes comuns.
Os clientes exigem uma chave de API, um nome de usuário e um domínio. Substitua API_KEY pela sua chave de API, PROFILE_ID pelo ID do perfil confiável e REGISTRY_DOMAIN pelo domínio do registro em que
seus namespaces estão configurados.
| Região | Região que era conhecida anteriormente como | REGISTRY_DOMAIN |
|---|---|---|
global |
Não aplicável | icr.io |
au-syd |
ap-south |
au.icr.io |
br-sao |
Não aplicável | br.icr.io |
ca-mon |
Não aplicável | ca2.icr.io |
ca-tor |
Não aplicável | ca.icr.io |
eu-de |
eu-central |
de.icr.io |
eu-es |
Não aplicável | es.icr.io |
eu-gb |
uk-south |
uk.icr.io |
in-che |
Não aplicável | in.icr.io |
in-mum |
Não aplicável | in2.icr.io |
jp-osa |
Não aplicável | jp2.icr.io |
jp-tok |
ap-north |
jp.icr.io |
us-south |
Não aplicável | us.icr.io |
Para obter mais informações sobre como usar o {{site.data.keyword.registrylong_notm}} em um pipeline do {{site.data.keyword.contdelivery_short}}, consulte Usando um registro de imagem privado.
São fornecidos exemplos de como fazer a autenticação automática com o registro para os seguintes clientes:
Se você receber uma mensagem 400 Bad Request, a combinação de nome de usuário e senha não é válida.
Usando Buildah para autenticar com o registro usando perfis confiáveis
É possível usar o Buildah para fazer a autenticação com o registro, assim, você poderá enviar por push e fazer pull das imagens para o registro e a partir dele.
Use a chave da API, a ID do perfil e o domínio para fazer login no registro executando o seguinte comando Buildah, substituindo PROFILE_ID pela ID do perfil confiável,
API_KEY pela chave da API e REGISTRY_DOMAIN pelo domínio:
buildah login -u PROFILE_ID -p API_KEY REGISTRY_DOMAIN
Usando Docker para autenticar com o registro usando perfis confiáveis
É possível usar o Docker para se autenticar com o registro para que seja possível enviar as imagens por push e fazer pull delas para/do registro.
Use a chave de API e o domínio para fazer login no registro executando o seguinte comando Docker, substituindo PROFILE_ID pela ID do perfil confiável, API_KEY pela chave de API e REGISTRY_DOMAIN pelo domínio:
docker login -u PROFILE_ID -p API_KEY REGISTRY_DOMAIN
Usando Podman para autenticar com o registro usando perfis confiáveis
É possível usar o Podman para fazer a autenticação com o registro, assim, você poderá enviar por push e fazer pull das imagens para o registro e a partir dele.
Use a chave de API e o domínio para fazer login no registro executando o seguinte comando Podman, substituindo PROFILE_ID pela ID do perfil confiável, API_KEY pela chave de API e REGISTRY_DOMAIN pelo domínio:
podman login -u PROFILE_ID -p API_KEY REGISTRY_DOMAIN
Usando Skopeo para autenticar com o registro usando perfis confiáveis
É possível usar o Skopeo para fazer a autenticação com o registro, assim, você poderá enviar por push e fazer pull das imagens para o registro e a partir dele.
Por exemplo, use o comando Skopeo a seguir para fazer pull de uma imagem do Docker Hub e enviá-la por push para o seu namespace. Substitua REGISTRY_DOMAIN pelo nome do seu domínio,
NAMESPACE pelo seu namespace, PROFILE_ID pelo ID do perfil confiável, API_KEY pela sua chave de API:
skopeo --insecure-policy --override-os linux copy docker://busybox:latest docker://REGISTRY_DOMAIN/NAMESPACE/busybox:latest --dest-creds PROFILE_ID:API_KEY