创建 Harbor 项目

本文档将指导开发者和管理员如何使用 Google Google Cloud 控制台或 gdcloud CLI 创建和验证 Harbor 项目。

您可以将容器映像存储在 Google Distributed Cloud 气隙设备中,并对其进行保护和分发,方法是将它们整理到预配置的 tear-harbor 实例中的 Harbor 项目中。在 Harbor 中,项目充当逻辑单元,用于对相关工件进行分组、管理映像以及应用特定政策、访问权限控制和复制规则。

由于此单一系统注册表已在 tear 项目中为您部署和管理,因此您无需安装、升级或维护自己的注册表基础架构。此预管理注册表消除了集群级部署任务,因此您可以直接专注于管理应用命名空间、定义访问权限控制以及扫描工作负载是否存在漏洞。

准备工作

在开始之前,请确保满足以下要求:

  • 推荐知识:确保您熟悉托管 Harbor 服务概览中介绍的概念和架构。了解 Harbor 是托管在 tear 项目中的共享资源至关重要,因为所有项目管理任务都必须以这个特定的系统项目为目标。
  • 初始化 Harbor 身份:您必须至少登录 Harbor 界面一次,然后才能尝试在控制台中创建项目。首次登录会使用 Harbor 注册表初始化您的身份。如需了解详情,请参阅获取 Harbor 实例网址初始化 Harbor 身份

所需 IAM 角色

如需在 Google Distributed Cloud (GDC) 气隙设备上创建 Harbor 项目和管理映像命名空间,您必须在 tear 项目中拥有访问 tear-harbor 实例的正确权限:

  • Harbor 项目创建者 (harbor-project-creator):在 tear-harbor 实例中创建、获取和查看 Harbor 项目自定义资源的权限。借助此角色,您可以定义新的映像命名空间并为容器化应用建立安全边界。

如需申请访问权限,请与您的项目 IAM 管理员联系。

获取 Harbor 实例网址

如需登录 Harbor 界面或使用 CLI 管理映像,您需要注册表实例的外部端点 (网址):

  1. 使用 gdcloud CLI 获取 Harbor 实例网址:

    gdcloud harbor instances describe tear-harbor --project tear
    
  2. 使用 Harbor 实例网址通过浏览器访问 Harbor 界面,并建立客户端信任身份验证。以下是示例输出,通常包含 externalEndpoint 字段:

    externalEndpoint: https://harbor.tear.example.com
    

如果您没有 CLI 访问权限,请与您的基础架构运维者联系以获取支持。

初始化 Harbor 身份

至少登录 Harbor 界面一次以同步您的身份。首次登录会在 Harbor 数据库中注册您的用户个人资料,以便系统识别您的权限:

  1. 在浏览器中,前往注册表网址。
  2. 使用您的 GDC 凭据登录。

创建 Harbor 项目

使用 GDC 控制台或 gdcloud CLI 创建 Harbor 项目。

控制台

在 GDC 控制台中,按以下步骤操作:

  1. 点击导航菜单中 CI/CD 部分中的 Harbor Container Registry 链接。
  2. 点击创建 Harbor 项目
  3. 输入项目的名称。
  4. 可选:漏洞扫描功能默认处于启用状态。如需为 Harbor 项目停用自动漏洞扫描,请点击为项目启用漏洞扫描 切换开关。如需了解详情,请参阅扫描漏洞
  5. 点击创建
  6. 系统会显示一条确认消息,指出您的项目已成功创建。
  7. 创建 Harbor 项目后,请登录 Harbor 界面以确认您可以查看 Harbor 项目。

gdcloud

创建 Harbor 项目:

  gdcloud harbor harbor-projects create HARBOR_PROJECT \
    --project=PROJECT \
    --instance=tear-harbor

替换以下内容:

  • HARBOR_PROJECT:要创建的 Harbor 项目的名称。
  • PROJECT:GDC 项目的名称。