All Products
Search
Document Center

Container Registry:Akses instans Edisi Perusahaan lintas wilayah atau dari pusat data

Last Updated:Aug 21, 2026

Untuk mendorong atau menarik gambar ke instans Container Registry Edisi Perusahaan dari wilayah berbeda atau dari pusat data, jaringan sumber dan VPC instans tersebut harus terhubung. Topik ini menjelaskan cara mendapatkan alamat IP dan mengonfigurasi rute untuk akses gambar lintas wilayah atau dari lokasi eksternal.

Kasus penggunaan

Skenario

Deskripsi

Tindakan

Akses instans Edisi Perusahaan dari pusat data

Gunakan VPN Gateway, Express Connect, atau Smart Access Gateway untuk menghubungkan pusat data Anda ke VPC yang menampung instans Edisi Perusahaan.

  1. Hubungkan pusat data Anda ke VPC cloud. Hubungkan VPC ke pusat data atau cloud lain.

  2. Konfigurasikan rute di pusat data Anda berdasarkan Langkah 2: Dapatkan informasi domain.

  3. Setelah alamat IP dapat dijangkau, konfigurasikan resolusi DNS untuk nama domain tersebut.

Akses instans Edisi Perusahaan lintas wilayah

Gunakan Cloud Enterprise Network (CEN) untuk menghubungkan VPC sumber Anda ke VPC instans guna memungkinkan akses lintas wilayah.

Catatan

Untuk menarik gambar dari beberapa wilayah, buat instans Edisi Perusahaan di setiap wilayah dan gunakan sinkronisasi global. Sinkronkan instans dalam akun yang sama.

  1. Gunakan Cloud Enterprise Network (CEN) untuk menghubungkan VPC di wilayah berbeda.

  2. Berdasarkan alamat IP yang Anda peroleh, konfigurasikan rute yang diperlukan pada jaringan sumber.

  3. Setelah IP dapat dijangkau, konfigurasikan resolusi DNS.

Contoh

Contoh ini mengakses instans Edisi Perusahaan di Tiongkok (Hangzhou) dari Tiongkok (Shanghai) dalam Akun Alibaba Cloud yang sama. Detail lingkungan:

  • VPC1

    • Wilayah: Tiongkok (Hangzhou)

    • Blok CIDR IPv4: 10.0.0.0/16

    • vSwitch 1, berlokasi di Zona J, dengan blok CIDR 10.0.0.0/24

    • vSwitch 2, berlokasi di Zona K, dengan blok CIDR 10.0.1.0/24 (penerapan multi-zona untuk disaster recovery)

    • Alamat IP ECS1: 10.0.0.1 (digunakan untuk memverifikasi konektivitas)

  • VPC2

    • Wilayah: Tiongkok (Shanghai)

    • Blok CIDR IPv4: 172.16.0.0/16

    • vSwitch 1, berlokasi di Zona M, dengan blok CIDR 172.16.0.0/24

    • vSwitch 2, berlokasi di Zona N, dengan blok CIDR 172.16.1.0/24

    • Alamat IP ECS2: 172.16.0.1

Alur kerja:

  1. Buat koneksi lintas wilayah: Hubungkan VPC1 dan VPC2 melalui CEN. Hubungkan VPC lintas wilayah.

  2. Di Tiongkok (Hangzhou), dapatkan informasi untuk ketiga domain berikut:

    Catatan

    Instans ECS di wilayah yang sama dengan instans Edisi Perusahaan harus mengaksesnya melalui jaringan internal. Konfigurasikan kontrol akses untuk VPC.

    • Domain instans Edisi Perusahaan, digunakan untuk akses API guna mendorong dan menarik gambar.

    • Domain layanan autentikasi, digunakan untuk verifikasi identitas.

    • Domain bucket OSS terkait, digunakan untuk penyimpanan dan akses gambar.

  3. Konfigurasikan tabel rute: Tambahkan alamat IP atau blok CIDR yang diperoleh ke tabel rute jaringan sumber untuk akses lintas wilayah melalui CEN.

  4. Dari Tiongkok (Shanghai), verifikasi akses ke instans Edisi Perusahaan di Tiongkok (Hangzhou).

Langkah 1: Buat koneksi lintas wilayah

Gunakan CEN untuk menghubungkan VPC1 di Tiongkok (Hangzhou) dan VPC2 di Tiongkok (Shanghai). Hubungkan VPC lintas wilayah.

Langkah 2: Dapatkan informasi domain

Penting

Verifikasi bahwa alamat IP untuk ketiga domain berikut tidak bentrok dengan layanan yang ada di jaringan sumber Anda.

  1. Login ke ECS1 di Tiongkok (Hangzhou) dan dapatkan alamat IP VPC untuk instans Edisi Perusahaan, layanan autentikasi, dan bucket OSS.

    • Dapatkan alamat IP akses VPC instans Edisi Perusahaan.

      1. Login ke Konsol Container Registry.

      2. Di bilah navigasi atas, pilih wilayah.

      3. Di panel navigasi kiri, klik Instances.

      4. Di halaman Instances, klik instans Edisi Perusahaan yang ingin Anda kelola.

      5. Di panel navigasi kiri halaman pengelolaan instans, pilih Repository > Access Control.

      6. Di tab VPC, salin nama domain akses VPC instans Edisi Perusahaan. Lalu, jalankan perintah ping pada nama domain tersebut dari instans ECS untuk mendapatkan alamat IP-nya.

    • Dapatkan alamat IP VPC layanan autentikasi.

      Catatan

      Anda dapat melewati langkah ini dengan mengaktifkan instans untuk mengambil alih domain autentikasi.

      1. Jalankan perintah berikut untuk mendapatkan nama domain VPC layanan autentikasi. Ganti InstanceName dengan nama instans Edisi Perusahaan Anda dan RegionId dengan ID wilayahnya.

        curl -vv https://${InstanceName}-registry-vpc.${RegionId}.cr.aliyuncs.com/v2/

        Perintah ini menghasilkan output seperti berikut. Header respons www-authenticate berisi nilai Bearer realm, yaitu nama domain VPC layanan autentikasi, misalnya https://dockerauth-vpc.cn-hangzhou.aliyuncs.com/auth.

        * successfully set certificate verify locations:
        *   CAfile: /etc/pki/tls/certs/ca-bundle.crt
          CApath: none
        * TLSv1.3 (OUT), TLS handshake, Client hello (1):
        * TLSv1.3 (IN), TLS handshake, Server hello (2):
        * TLSv1.2 (IN), TLS handshake, Certificate (11):
        * TLSv1.2 (IN), TLS handshake, Server key exchange (12):
        * TLSv1.2 (IN), TLS handshake, Server finished (14):
        * TLSv1.2 (OUT), TLS handshake, Client key exchange (16):
        * TLSv1.2 (OUT), TLS change cipher, Change cipher spec (1):
        * TLSv1.2 (OUT), TLS handshake, Finished (20):
        * TLSv1.2 (IN), TLS handshake, Finished (20):
        * SSL connection using TLSv1.2 / ECDHE-RSA-AES128-GCM-SHA256
        * ALPN, server accepted to use h2
        * Server certificate:
        *   subject: C=CN; ST=ZheJiang; L=HangZhou; O=Alibaba (China) Technology Co., Ltd.; CN=*.cr.aliyuncs.com
        *   start date: Dec 23 03:51:02 2024 GMT
        *   expire date: Jan 24 03:51:01 2026 GMT
        *   subjectAltName: host "xxx-registry-vpc.cn-hangzhou.cr.aliyuncs.com" matched cert's "*.cn-hangzhou.cr.aliyuncs.com"
        *   issuer: C=BE; O=GlobalSign nv-sa; CN=GlobalSign GCC R3 OV TLS CA 2024
        *   SSL certificate verify ok.
        * Using HTTP2, server supports multi-use
        * Connection state changed (HTTP/2 confirmed)
        * Copying HTTP/2 data in stream buffer to connection buffer after upgrade: len=0
        * Using Stream ID: 1 (easy handle 0x560b1b3ce6f0)
        > GET /v2/ HTTP/2
        > Host: xxx-registry-vpc.cn-hangzhou.cr.aliyuncs.com
        > User-Agent: curl/7.61.1
        > Accept: */*
        >
        * Connection state changed (MAX_CONCURRENT_STREAMS == 128)!
        < HTTP/2 401
        < date: Thu, 13 Mar 2025 04:05:48 GMT
        < content-type: application/json; charset=utf-8
        < content-length: 87
        < docker-distribution-api-version: registry/2.0
        < www-authenticate: Bearer realm="https://dockerauth-vpc.cn-hangzhou.aliyuncs.com/auth",service="registry.aliyuncs.com:cn-hangzhou:china:cri-xxx:2a"
      2. Jalankan ping untuk mendapatkan alamat IP yang sesuai.

        ping dockerauth-vpc.cn-hangzhou.aliyuncs.com  
    • Dapatkan alamat IP VPC bucket OSS.

      Catatan

      Lewati langkah ini jika Anda mengakses sumber daya OSS melalui jaringan pribadi menggunakan PrivateLink dan mengarahkan nama domain OSS ke titik akhir PrivateLink dengan rekaman CNAME.

      Jalankan ping untuk mendapatkan alamat IP yang sesuai.

      1. Dapatkan nama domain VPC untuk bucket OSS di Tiongkok (Hangzhou). Akses OSS menggunakan titik akhir dan nama domain bucket.

      2. Jalankan perintah ping untuk mendapatkan alamat IP.

        ping oss-cn-hangzhou-internal.aliyuncs.com
      Catatan

      Jika Anda menggunakan bucket OSS kustom, nama domain-nya adalah ${OSSBucketName}.oss-${RegionId}-internal.aliyuncs.com.

    Contoh alamat IP untuk domain instans Edisi Perusahaan di Tiongkok (Hangzhou):

    Layanan

    Nama domain

    Alamat IP

    Instans Edisi Perusahaan

    xxxxxx-registry-vpc.cn-hangzhou.cr.aliyuncs.com

    10.94.205.198

    Layanan autentikasi

    dockerauth-vpc.cn-hangzhou.aliyuncs.com

    100.103.7.181/32

    Bucket OSS

    oss-cn-hangzhou-internal.aliyuncs.com

    100.118.28.43/32

Langkah 3: Konfigurasikan tabel rute

  • Di VPC2 di Tiongkok (Shanghai), tambahkan alamat IP layanan autentikasi dan bucket OSS ke tabel rute.

    1. Login ke Konsol VPC.

    2. Di panel navigasi kiri, klik Route Tables.

    3. Di halaman Route Tables, temukan tabel rute kustom target lalu klik ID-nya.

    4. Di halaman detail tabel rute kustom, pilih Route Entry List > Custom Route, lalu klik Add Route Entry.

    5. Di panel Add Route Entry, konfigurasikan entri rute sebagai berikut, lalu klik Confirm.

      Parameter

      Deskripsi

      Tindakan

      Destination CIDR Block

      Masukkan blok CIDR tujuan untuk penerusan.

      Untuk IPv4 CIDR, masukkan 100.103.7.181/32 dan 100.118.28.43/32. Tambahkan setiap alamat IP sebagai entri terpisah.

      Pilih Transit Router untuk Next Hop Type, lalu pilih instans router transit yang sesuai untuk Transit Router.

      Next Hop Type

      Pilih jenis lompatan berikutnya.

      Pilih Transit Router. Lalu lintas ke blok CIDR tujuan akan dirutekan melalui router transit yang dipilih.

      Kemudian, pilih Transit Router yang dibuat di Langkah 1: Buat koneksi lintas wilayah.

  • Tambahkan entri rute untuk 100.0.0.0/8 (mencakup IP layanan autentikasi dan bucket OSS) ke tabel rute router transit di Tiongkok (Shanghai).

    1. Login ke Konsol CEN.

    2. Di halaman CEN Instance, klik ID instans CEN yang ingin Anda kelola.

    3. Di tab Basic Settings > Transit Router, temukan instans router transit di Tiongkok (Shanghai) lalu klik ID-nya.

    4. Di halaman detail router transit, klik tab Route Table.

    5. Di bagian kiri, klik ID tabel rute target. Di halaman detail tabel rute, klik tab Route, lalu klik Create Route Entry.

    6. Di kotak dialog Add Route Entry, konfigurasikan entri rute, lalu klik Confirm.

      Parameter

      Deskripsi

      Tindakan

      Destination CIDR

      Masukkan blok CIDR tujuan.

      Untuk IPV4, masukkan 100.0.0.0/8 (mencakup IP layanan autentikasi dan OSS).

      Atur Blackhole Route ke No, dan untuk Next Hop, pilih attachment lintas wilayah bertipe TR (misalnya, sh-hz-attach).

      Blackhole Route

      Blackhole Route:

      No

      Next Hop

      Next Hop:

      Atur tipe attachment ke TR dan pilih instans CEN dari Langkah 1: Buat koneksi lintas wilayah.

  • Tambahkan entri rute untuk 100.0.0.0/8 (mencakup IP layanan autentikasi dan bucket OSS) ke tabel rute router transit di Tiongkok (Hangzhou).

    1. Di tab Basic Settings > Transit Router, temukan instans router transit di Tiongkok (Hangzhou) lalu klik ID-nya.

    2. Di halaman detail router transit, klik tab Route Table.

    3. Di bagian kiri, klik ID tabel rute target. Di halaman detail tabel rute, klik tab Route, lalu klik Create Route Entry.

    4. Di kotak dialog Add Route Entry, konfigurasikan entri rute, lalu klik Confirm.

      Parameter

      Deskripsi

      Tindakan

      Destination CIDR

      Masukkan blok CIDR tujuan.

      Untuk IPV4, masukkan 100.0.0.0/8 (mencakup IP layanan autentikasi dan OSS).

      Atur Blackhole Route ke No, dan untuk Next Hop, pilih instans attachment VPC.

      Blackhole Route

      Blackhole Route:

      No

      Next Hop

      Next Hop:

      Atur tipe attachment ke VPC dan pilih ID instans VPC untuk Tiongkok (Hangzhou).

Langkah 4: Verifikasi akses

  1. Login ke ECS2 di Tiongkok (Shanghai). Jalankan ping untuk menguji konektivitas ke ketiga alamat IP dari Langkah 2, lalu konfigurasikan resolusi DNS lokal.

    vim /etc/hosts
    
    10.94.205.198 xxxxxx-registry-vpc.cn-hangzhou.cr.aliyuncs.com
    100.103.7.181 dockerauth-vpc.cn-hangzhou.aliyuncs.com
    100.118.28.43 ${OSSBucketName}.oss-cn-hangzhou-internal.aliyuncs.com
  2. Jalankan docker login untuk login ke repository gambar kontainer, lalu jalankan docker pull untuk menarik gambar.

    # docker pull cr-beijing-te    .cn-beijing.cr.aliyuncs.com/ns1/repo1
    Using default tag: latest
    latest: Pulling from xxx
    6fd26ec95448: Downloading [==============================================>    ]  39.56MB/51.34MB
    24941909ea54: Download complete
    7e605cb95896: Download complete
    bfb37637326e: Download complete
    e06ea7d674f7: Download complete
    3f1c12f29c08: Download complete
    56706d975328: Download complete
    3bd3078181d7: Download complete
    07b8274e7f7d: Download complete
    6d8e5f006ed8: Download complete
    2423f24a1409: Download complete
    6f7a0e0fd12f: Download complete

Menangani konflik IP 100.0.0.0/8

IP domain autentikasi dan OSS diselesaikan ke blok CIDR 100.0.0.0/8. Jika jaringan internal Anda menggunakan rentang ini, akan terjadi konflik IP.

Konflik IP domain autentikasi

Selesaikan konflik ini dengan mengaktifkan instans untuk mengambil alih domain autentikasi. Hal ini memungkinkan Anda mengakses layanan hanya menggunakan nama domain instans.

  1. Login ke Konsol Container Registry.

  2. Di bilah navigasi atas, pilih wilayah.

  3. Di halaman Instances, klik instans Edisi Perusahaan yang ingin Anda kelola.

  4. Di panel navigasi kiri halaman pengelolaan instans, pilih Repository > Domain. Di halaman Domain, aktifkan sakelar Instance Taking over Authentication Domain Name.

    Penting

    Untuk mengaktifkan pengambilalihan domain autentikasi, Anda harus membuat tiket untuk menambahkan instans Edisi Perusahaan Anda ke daftar izin.

  5. Di kotak dialog Confirm to Enable Instance Taking over Authentication Domain Name, klik Confirm.

Konflik IP domain OSS

Untuk menyelesaikan konflik ini, akses sumber daya OSS melalui jaringan pribadi menggunakan PrivateLink, lalu arahkan nama domain OSS ke nama domain PrivateLink dengan rekaman CNAME.