Elastic Container Instance (ECI) permet d'extraire des images depuis Container Registry (ACR) sans utiliser de secrets, ce qui améliore l'efficacité et la sécurité. Cette rubrique explique comment activer cet accès sans secret.
Informations générales
Alibaba Cloud Container Registry (ACR) est disponible en éditions Personnelle et Entreprise. L'édition Entreprise est une plateforme de niveau entreprise destinée à la gestion des artefacts d'applications cloud-native. Elle assure la gestion du cycle de vie des images de conteneurs, des charts Helm et des artefacts conformes à OCI. Cette édition convient aux déploiements commerciaux à grande échelle et aide les entreprises à réduire la complexité de livraison. Pour plus d'informations, consultez la page Présentation de Container Registry (ACR).
Lorsque vous créez une instance ECI ou un cache d'image à partir d'une image ACR, vous pouvez configurer l'accès sans secret. Cette approche simplifie le processus, améliore l'efficacité et renforce la sécurité en évitant toute fuite d'identifiants.
L'extraction sans secret n'est pas prise en charge pour les images autres que celles d'ACR, telles que les images Docker.
Prérequis
Avant de pouvoir extraire des images ACR sans secrets, effectuez les tâches suivantes :
-
Créez une instance ACR et configurez ses référentiels d'images ainsi que les images elles-mêmes.
Pour savoir comment configurer une instance ACR Édition Personnelle, consultez la page Utiliser une instance Édition Personnelle pour pousser et extraire des images.
Pour savoir comment configurer une instance ACR Édition Entreprise, consultez la page Utiliser une instance Édition Entreprise pour pousser et extraire des images.
-
Si vous utilisez une instance ACR Édition Entreprise, vous devez configurer les contrôles d'accès réseau.
Par défaut, les nouvelles instances ACR Édition Entreprise sont déconnectées de tous les réseaux. Vous devez configurer une liste de contrôle d'accès (ACL) pour autoriser l'accès depuis Internet ou un Virtual Private Cloud (VPC).
Accès Internet : après avoir activé le point de terminaison public, vous pouvez accéder aux images de l'instance ACR Édition Entreprise via son nom de domaine public, y compris depuis une autre région. Pour plus d'informations, consultez la page Configurer une liste de contrôle d'accès pour l'accès Internet.
Accès VPC : pour accéder à une instance ACR Édition Entreprise depuis un VPC, vous devez accorder les autorisations nécessaires. Pour plus d'informations, consultez la page Configurer une liste de contrôle d'accès pour l'accès VPC.
Configuration
La prise en charge de l'extraction d'images sans secret varie selon le type d'instance ACR et selon que l'instance et la ressource ECI appartiennent au même compte Alibaba Cloud.
|
Scénario de compte |
Type ACR |
Prise en charge |
|
Même compte |
|
Activé par défaut. Vous pouvez configurer un rôle RAM pour restreindre la portée de l'accès sans secret. |
|
Même compte |
Édition Entreprise (nom de domaine personnalisé) |
Non activé par défaut. Vous devez spécifier l'instance ACR pour activer l'accès sans secret. |
|
Comptes différents |
|
Non activé par défaut. Vous devez configurer un rôle RAM pour activer l'accès sans secret. |
Choisissez la configuration correspondant à votre compte et à la configuration de votre instance ACR.