您可以将容器映像存储在 Google Distributed Cloud 气隙设备中,并对其进行保护和分发,方法是将它们整理到预配置的 tear-harbor 实例中的 Harbor 项目中。在 Harbor 中,项目充当逻辑单元,用于对相关工件进行分组、管理映像以及应用特定政策、访问权限控制和复制规则。
由于此单一系统注册表已在 tear 项目中为您部署和管理,因此您无需安装、升级或维护自己的注册表基础架构。此预管理注册表消除了集群级部署任务,因此您可以直接专注于管理应用命名空间、定义访问权限控制以及扫描工作负载是否存在漏洞。
准备工作
在开始之前,请确保满足以下要求:
- 推荐知识:确保您熟悉托管 Harbor 服务概览中介绍的概念和架构。了解 Harbor 是托管在 tear 项目中的共享资源至关重要,因为所有项目管理任务都必须以这个特定的系统项目为目标。
初始化 Harbor 身份:您必须至少登录 Harbor 界面一次,然后才能尝试在控制台中创建项目。首次登录会使用 Harbor 注册表初始化您的身份。如需了解详情,请参阅获取 Harbor 实例网址和初始化 Harbor 身份。
所需 IAM 角色
如需在 Google Distributed Cloud (GDC) 气隙设备上创建 Harbor 项目和管理映像命名空间,您必须在 tear 项目中拥有访问 tear-harbor 实例的正确权限:
- Harbor 项目创建者 (
harbor-project-creator):在tear-harbor实例中创建、获取和查看 Harbor 项目自定义资源的权限。借助此角色,您可以定义新的映像命名空间并为容器化应用建立安全边界。
如需申请访问权限,请与您的项目 IAM 管理员联系。
获取 Harbor 实例网址
如需登录 Harbor 界面或使用 CLI 管理映像,您需要注册表实例的外部端点 (网址):
使用 gdcloud CLI 获取 Harbor 实例网址:
gdcloud harbor instances describe tear-harbor --project tear使用 Harbor 实例网址通过浏览器访问 Harbor 界面,并建立客户端信任身份验证。以下是示例输出,通常包含
externalEndpoint字段:externalEndpoint: https://harbor.tear.example.com
如果您没有 CLI 访问权限,请与您的基础架构运维者联系以获取支持。
初始化 Harbor 身份
至少登录 Harbor 界面一次以同步您的身份。首次登录会在 Harbor 数据库中注册您的用户个人资料,以便系统识别您的权限:
- 在浏览器中,前往注册表网址。
- 使用您的 GDC 凭据登录。
创建 Harbor 项目
使用 GDC 控制台或 gdcloud CLI 创建 Harbor 项目。
控制台
在 GDC 控制台中,按以下步骤操作:
- 点击导航菜单中 CI/CD 部分中的 Harbor Container Registry 链接。
- 点击创建 Harbor 项目 。
- 输入项目的名称。
- 可选:漏洞扫描功能默认处于启用状态。如需为 Harbor 项目停用自动漏洞扫描,请点击为项目启用漏洞扫描 切换开关。如需了解详情,请参阅扫描漏洞。
- 点击创建 。
- 系统会显示一条确认消息,指出您的项目已成功创建。
- 创建 Harbor 项目后,请登录 Harbor 界面以确认您可以查看 Harbor 项目。
gdcloud
创建 Harbor 项目:
gdcloud harbor harbor-projects create HARBOR_PROJECT \
--project=PROJECT \
--instance=tear-harbor
替换以下内容:
HARBOR_PROJECT:要创建的 Harbor 项目的名称。PROJECT:GDC 项目的名称。