Cette page explique comment se connecter à Docker ou Helm à l'aide du gestionnaire d'identifiants Managed Harbor Service (MHS) ou des secrets de CLI.
Pour plus de flexibilité, l'appliance Google Distributed Cloud (GDC) sous air gap propose deux méthodes d'authentification auprès de Docker et Helm à partir de votre instance de registre Harbor. La première méthode consiste à utiliser le helper d'identifiants Managed Harbor Service (MHS) et votre identité GDC pour vous connecter à la Docker ou Helm CLI. Une fois authentifié auprès de GDC, vous pouvez vous connecter au client Docker et effectuer des opérations Docker, sans avoir à créer ni à gérer de secrets CLI distincts dans Harbor.
La deuxième méthode consiste à utiliser les secrets de la CLI. Après vous être authentifié à l'aide d'Identity-Aware Proxy (IAP) et vous être connecté à l'interface Harbor pour la première fois, utilisez la CLI Docker ou Helm pour accéder à Harbor. Les CLI Docker et Helm ne peuvent pas gérer la redirection pour IAP. Harbor fournit donc un secret de CLI à utiliser lors de la connexion depuis Docker ou Helm. Cette méthode n'est disponible que lorsque Harbor utilise l'authentification IAP.
Avant de commencer
Pour configurer l'authentification Docker et Helm pour les instances de registre Harbor, vous devez avoir installé l'assistant d'identification MHS (docker-credential-mhs) dans votre environnement. L'assistant d'identification est inclus par défaut dans le bundle gdcloud CLI. Pour en savoir plus, consultez la présentation de la gdcloud CLI.
Rôles IAM requis
Pour configurer l'authentification pour les instances de registre Harbor, contactez l'administrateur IAM du projet et demandez-lui le rôle Lecteur d'instances Harbor (harbor-instance-viewer). Il vous permettra d'obtenir, de lister et de surveiller les instances Harbor dans l'espace de noms du projet. Ce rôle inclut les autorisations requises pour afficher les détails des instances Harbor existantes. Vous pouvez ainsi récupérer les URL du registre pour l'authentification.
Se connecter à Docker ou Helm avec des secrets CLI
Pour vous connecter à Docker ou Helm avec des secrets CLI, procédez comme suit :
- Connectez-vous à Harbor avec un compte utilisateur IAP.
- Cliquez sur votre nom d'utilisateur, puis sélectionnez Profil utilisateur.
- Pour copier le code secret de CLI associé à votre compte, cliquez sur Copier.
Facultatif : Pour afficher les boutons permettant de générer automatiquement ou de créer manuellement un code secret CLI, cliquez sur les points de suspension dans votre profil utilisateur.
Si vous avez généré un nouveau secret CLI, cliquez sur Copier pour le copier.
Vous pouvez désormais utiliser votre secret de CLI comme mot de passe lorsque vous vous connectez à Harbor depuis la CLI Docker ou Helm :
docker login -u USERNAME -p CLI_SECRET HARBOR_INSTANCE_URL
Remplacez les éléments suivants :
USERNAME: nom d'utilisateur du compte HarborCLI_SECRET: code secret de la CLI généré.HARBOR_INSTANCE_URL: URL de l'instance Harbor.