将映像推送到 Harbor,以增强容器化应用的安全性,并实现基于角色的访问权限控制、自动漏洞扫描和简化的映像管理。如需将本地映像推送到 Harbor 实例,请使用代码库名称标记该映像,然后再推送映像。
准备工作
如需推送映像,您必须使用必要的资源和权限(包括现有的 Harbor 项目)来配置环境。如需了解详情,请参阅创建 Harbor 项目。
所需 IAM 角色
如需将映像推送到 Harbor 注册表实例,请与项目 IAM 管理员联系,请求授予以下角色:
- Harbor Instance Viewer (
harbor-instance-viewer):获取、列出和查看项目命名空间中的 Harbor 实例。此角色包含查看现有 Harbor 实例的详细信息所需的权限,以便您检索推送映像所需的注册表网址。
所需的 Harbor RBAC 角色
与 GDC IAM 角色不同,推送映像需要 Harbor 内部基于角色的访问权限控制 (RBAC) 系统中的特定权限。向管理员请求必要的权限。仅请求特定任务所需的角色,以强制执行最小权限访问。
- 开发者:将映像推送到 Harbor 代码库时需要此角色。如需详细了解所有可用角色,请参阅 Harbor 文档中的“用户权限(按角色)”:https://goharbor.io/docs/2.12.0/administration/managing-users/user-permissions-by-role/。
标记本地映像
请按照以下步骤使用代码库名称标记本地映像:
- 您必须通过 Harbor 实例的身份验证。如需了解详情,请参阅配置 Docker 身份验证以访问 Harbor 注册表实例。
设置映像的名称。完整映像名称的格式为:
INSTANCE_URL/HARBOR_PROJECT_NAME/IMAGE替换以下内容:
INSTANCE_URL:Harbor 实例的网址。例如harbor-1.org-1.zone1.google.gdc.test。使用 GDC 控制台或 gdcloud CLI 获取 Harbor 实例的网址。HARBOR_PROJECT_NAME:Harbor 项目的名称。例如my-project.。IMAGE_NAME:映像的名称。例如nginx.
完整的映像名称可能如下所示:
harbor-1.org-1.zone1.google.gdc.test/my-project/nginx使用代码库名称标记本地映像:
docker tag SOURCE-IMAGE INSTANCE_URL/HARBOR_PROJECT_NAME/IMAGE:TAG
替换以下内容:
SOURCE-IMAGE:本地映像名称或映像 ID。例如nginx。TAG:标记名称。例如staging。如果您未指定标记,Docker 将默认应用最新标记。
将带有标记的映像推送到 Harbor 注册表实例
为映像添加标记后,将其推送到 Harbor 注册表实例:
- 确保您已通过 Harbor 实例的身份验证。
- 使用以下命令推送带有标记的映像:
docker push
INSTANCE_URL/HARBOR_PROJECT_NAME/IMAGE:TAG
当您推送映像时,它会存储在指定的实例和 Harbor 项目中。
推送映像后,前往 Harbor 实例界面查看该映像。