Para enviar (push) ou baixar (pull) imagens em uma instância do Container Registry Enterprise Edition a partir de outra região ou de um data center, conecte a rede de origem à VPC da instância. Este tópico explica como obter endereços IP e configurar rotas para acesso a imagens entre regiões ou fora do local.
Casos de uso
|
Cenário |
Descrição |
Ações |
|
Acesso a uma instância da Enterprise Edition a partir de um data center |
Use VPN Gateway, Express Connect ou Smart Access Gateway para conectar seu data center à VPC que hospeda a instância da Enterprise Edition. |
|
|
Acesso a uma instância da Enterprise Edition entre regiões |
Use a Cloud Enterprise Network (CEN) para conectar sua VPC de origem à VPC da instância e permitir o acesso entre regiões. Nota
Para baixar imagens de várias regiões, crie uma instância da Enterprise Edition em cada região e use a sincronização global. Sincronizar instâncias na mesma conta. |
|
Exemplo
Este exemplo demonstra o acesso a uma instância da Enterprise Edition em China (Hangzhou) a partir de China (Shanghai), usando a mesma conta Alibaba Cloud. Detalhes do ambiente:
-
VPC1
Região: China (Hangzhou)
Bloco CIDR IPv4: 10.0.0.0/16
vSwitch 1, localizado na Zona J, com bloco CIDR 10.0.0.0/24
vSwitch 2, localizado na Zona K, com bloco CIDR 10.0.1.0/24 (implantação multizona para recuperação de desastres)
Endereço IP do ECS1: 10.0.0.1 (usado para verifique conectividade)
-
VPC2
Região: China (Shanghai)
Bloco CIDR IPv4: 172.16.0.0/16
vSwitch 1, localizado na Zona M, com bloco CIDR 172.16.0.0/24
vSwitch 2, localizado na Zona N, com bloco CIDR 172.16.1.0/24
Endereço IP do ECS2: 172.16.0.1
Fluxo de trabalho:
Estabeleça uma conexão entre regiões: conecte a VPC1 e a VPC2 por meio da CEN. Conectar VPCs entre regiões.
-
Em China (Hangzhou), obtenha as informações destes três domínios:
NotaAs instâncias ECS na mesma região da instância da Enterprise Edition devem acessá-la pela rede interna. Configurar controle de acesso para uma VPC.
Domínio da instância da Enterprise Edition, usado para acesso via API visando enviar e baixar imagens.
Domínio do serviço de autenticação, usado para verificação de identidade.
Domínio do bucket OSS associado, usado para armazenamento e acesso às imagens.
Configure as tabelas de rotas: adicione os endereços IP ou blocos CIDR obtidos às tabelas de rotas da rede de origem para permitir o acesso entre regiões via CEN.
A partir de China (Shanghai), verifique o acesso à instância da Enterprise Edition em China (Hangzhou).
Etapa 1: Estabelecer uma conexão entre regiões
Use a CEN para conectar a VPC1 em China (Hangzhou) e a VPC2 em China (Shanghai). Conectar VPCs entre regiões.
Etapa 2: Obter informações de domínio
Verifique se os endereços IP dos três domínios a seguir não entram em conflito com serviços existentes na sua rede de origem.
-
Faça login no ECS1 em China (Hangzhou) e obtenha os endereços IP da VPC para a instância da Enterprise Edition, o serviço de autenticação e o bucket OSS.
-
Obtenha o endereço IP de acesso à VPC da instância da Enterprise Edition.
Faça login no console do Container Registry.
Na barra de navegação superior, selecione uma região.
No painel de navegação à esquerda, clique em Instances.
Na página Instances, clique na instância da Enterprise Edition que deseja gerencie.
No painel de navegação à esquerda da página de gerenciamento da instância, escolha .
Na aba VPC, copie o nome de domínio de acesso à VPC da instância da Enterprise Edition. Em seguida, execute
pingno nome de domínio a partir da instância ECS para obter seu endereço IP.
-
Obtenha o endereço IP da VPC do serviço de autenticação.
NotaPule esta etapa ao ative a apropriação do domínio de autenticação pela instância.
-
Execute o comando abaixo para obter o nome de domínio da VPC do serviço de autenticação. Substitua
InstanceNamepelo nome da sua instância da Enterprise Edition eRegionIdpelo ID da região correspondente.curl -vv https://${InstanceName}-registry-vpc.${RegionId}.cr.aliyuncs.com/v2/
-
Execute
pingpara obter o endereço IP correspondente.ping dockerauth-vpc.cn-hangzhou.aliyuncs.com
-
-
Obtenha o endereço IP da VPC do bucket OSS.
NotaPule esta etapa se você acessar recursos do OSS por uma rede privada usando PrivateLink e apontar o nome de domínio do OSS para o endpoint do PrivateLink com um registro CNAME.
Execute
pingpara obter o endereço IP correspondente.Obtenha o nome de domínio da VPC para o bucket OSS em China (Hangzhou). Acessar o OSS usando um endpoint e um nome de domínio de bucket.
-
Execute o comando ping para obter o endereço IP.
ping oss-cn-hangzhou-internal.aliyuncs.com
NotaSe você usar um bucket OSS personalizado, o nome de domínio será
${OSSBucketName}.oss-${RegionId}-internal.aliyuncs.com.
Exemplo de endereços IP para os domínios da instância da Enterprise Edition em China (Hangzhou):
Serviço
Nome de domínio
Endereço IP
Instância da Enterprise Edition
xxxxxx-registry-vpc.cn-hangzhou.cr.aliyuncs.com
10.94.205.198
Serviço de autenticação
dockerauth-vpc.cn-hangzhou.aliyuncs.com
100.103.7.181/32
Bucket OSS
oss-cn-hangzhou-internal.aliyuncs.com
100.118.28.43/32
-
Etapa 3: Configurar tabelas de rotas
-
Na VPC2 em China (Shanghai), adicione os endereços IP do serviço de autenticação e do bucket OSS à tabela de rotas.
Faça login no console VPC.
No painel de navegação à esquerda, clique em Route Tables.
Na página Route Tables, localize a tabela de rotas personalizada desejada e clique no respectivo ID.
Na página de detalhes da tabela de rotas personalizada, escolha e clique em Add Route Entry.
-
No painel Add Route Entry, configure a entrada de rota conforme descrito abaixo e clique em Confirm.
Parâmetro
Descrição
Captura de tela
Destination CIDR Block
Insira o bloco CIDR de destino para encaminhamento.
Para IPv4 CIDR, insira 100.103.7.181/32 e 100.118.28.43/32. Adicione cada endereço IP como uma entrada separada.

Next Hop Type
Selecione o tipo de próximo salto.
Escolha Transit Router. O tráfego destinado ao bloco CIDR de destino será roteado através do transit router selecionado.
Em seguida, selecione o Transit Router criado na Etapa 1: Estabelecer uma conexão entre regiões.
-
Adicione uma entrada de rota para 100.0.0.0/8 (abrangendo os IPs do serviço de autenticação e do bucket OSS) à tabela de rotas do transit router em China (Shanghai).
Faça login no console CEN.
Na página CEN Instance, clique no ID da instância CEN que deseja gerenciar.
Na aba , localize a instância do transit router em China (Shanghai) e clique no respectivo ID.
Na página de detalhes do transit router, clique na aba Route Table.
Na seção à esquerda, clique no ID da tabela de rotas desejada. Na página de detalhes da tabela de rotas, clique na aba Route e em Create Route Entry.
-
Na caixa de diálogo Add Route Entry, configure a entrada de rota e clique em Confirm.
Parâmetro
Descrição
Captura de tela
Destination CIDR
Insira o bloco CIDR de destino.
Para IPV4, insira 100.0.0.0/8 (abrange os IPs do serviço de autenticação e do OSS).

Blackhole Route
Blackhole Route:
No
Next Hop
Next Hop:
Defina o tipo de anexo como TR e selecione a instância CEN da Etapa 1: Estabelecer uma conexão entre regiões.
-
Adicione uma entrada de rota para 100.0.0.0/8 (abrangendo os IPs do serviço de autenticação e do bucket OSS) à tabela de rotas do transit router em China (Hangzhou).
Na aba , localize a instância do transit router em China (Hangzhou) e clique no respectivo ID.
Na página de detalhes do transit router, clique na aba Route Table.
Na seção à esquerda, clique no ID da tabela de rotas desejada. Na página de detalhes da tabela de rotas, clique na aba Route e em Create Route Entry.
-
Na caixa de diálogo Add Route Entry, configure a entrada de rota e clique em Confirm.
Parâmetro
Descrição
Captura de tela
Destination CIDR
Insira o bloco CIDR de destino.
Para IPV4, insira 100.0.0.0/8 (abrange os IPs do serviço de autenticação e do OSS).

Blackhole Route
Blackhole Route:
No
Next Hop
Next Hop:
Defina o tipo de anexo como VPC e selecione o ID da instância VPC para China (Hangzhou).
Etapa 4: Verificar o acesso
-
Faça login no ECS2 em China (Shanghai). Execute
pingpara testar a conectividade com os três endereços IP da Etapa 2 e configure a resolução DNS local.vim /etc/hosts 10.94.205.198 xxxxxx-registry-vpc.cn-hangzhou.cr.aliyuncs.com 100.103.7.181 dockerauth-vpc.cn-hangzhou.aliyuncs.com 100.118.28.43 ${OSSBucketName}.oss-cn-hangzhou-internal.aliyuncs.com -
Execute
docker loginpara fazer login no repositório de imagens de contêiner e executedocker pullpara baixar uma imagem.
Resolução de conflitos de IP 100.0.0.0/8
Os IPs dos domínios de autenticação e OSS resolvem para o bloco CIDR 100.0.0.0/8. Se sua rede interna usar esse intervalo, ocorrerão conflitos de IP.
Conflito de IP do domínio de autenticação
Resolva este conflito ativando a apropriação do domínio de autenticação pela instância. Isso permite acessar o serviço usando apenas o nome de domínio da instância.
Faça login no console do Container Registry.
Na barra de navegação superior, selecione uma região.
Na página Instances, clique na instância da Enterprise Edition que deseja gerencie.
-
No painel de navegação à esquerda da página de gerenciamento da instância, escolha . Na página Domain, ative a chave Instance Taking over Authentication Domain Name.
ImportantePara ative a apropriação do domínio de autenticação, você deve envie um ticket para adicionar sua instância da Enterprise Edition à lista de permissões.
Na caixa de diálogo Confirm to Enable Instance Taking over Authentication Domain Name, clique em Confirm.
Conflito de IP do domínio OSS
Para resolver este conflito, acesse recursos do OSS por uma rede privada usando PrivateLink e aponte o nome de domínio do OSS para o nome de domínio do PrivateLink com um registro CNAME.