Visão geral do serviço gerenciado do Harbor

Este documento fornece uma visão geral do Managed Harbor Service (MHS) no Google Distributed Cloud (GDC) com isolamento físico.

O MHS é um registro de contêineres totalmente gerenciado com base no projeto de código aberto Harbor. A integração do MHS ao seu ambiente do GDC oferece uma maneira segura e escalonável de gerenciar o ciclo de vida dos artefatos de contêiner em ambientes isolados sem manutenção manual.

Esta visão geral apresenta os conceitos básicos necessários para trabalhar com o MHS no GDC isolado por ar, incluindo a relação entre projetos do GDC e projetos de instâncias do Harbor. Ele também detalha os limites administrativos entre os papéis do Identity and Access Management (IAM) no nível da infraestrutura e o controle de acesso baseado em função (RBAC) no nível do registro, além de recursos principais, como coleta automática de lixo e limites de desempenho do serviço.

Este documento é destinado a desenvolvedores em grupos de administradores de plataforma ou operadores de aplicativos que usam e administram o MHS no GDC. Para mais informações, consulte a documentação Públicos-alvo do GDC com isolamento físico.

Como funciona o Serviço Gerenciado do Harbor no GDC

Planos operacionais

O GDC MHS opera em duas camadas funcionais distintas da arquitetura de rede. Cada camada permite operações específicas:

  • Camada do plano de gerenciamento: permite criar e excluir instâncias do registro do Harbor.
  • Camada de plano de dados: permite enviar e extrair imagens de contêiner na sua instância do Harbor.

Diferenças entre projetos do GDC e projetos de instâncias do Harbor

O serviço gerenciado do Harbor envolve dois tipos de projetos distintos. Entender a interação entre essas entidades garante que você gerencie recursos e controles de acesso na camada adequada:

  • Projeto do GDC: a unidade organizacional para gerenciamento de infraestrutura. Use isso para gerenciar a instância do registro do Harbor com outros recursos do GDC, como VMs e clusters.

    • Limites: um projeto do GDC pode conter apenas uma instância do Harbor. No entanto, essa única instância pode ser compartilhada entre vários projetos do GDC para fornecer um registro centralizado para seu ambiente.
    • Acesso: requer papéis do IAM para envolvidos no projeto do GDC para criação, gerenciamento e tarefas administrativas de instâncias.
  • Projeto de instância do Harbor: um agrupamento lógico para gerenciamento de artefatos que existe em uma instância do Harbor. Use isso para organizar imagens de contêiner e acesso no nível do repositório.

    • Limites: uma instância do Harbor é compatível com vários projetos do Harbor. Eles podem ser alocados para equipes ou usuários individuais para ativar o multitenancy em um registro compartilhado.
    • Acesso: requer papéis de RBAC específicos do registro para gerenciar repositórios, realizar tarefas administrativas e controlar o acesso a artefatos no projeto.

Recursos

O Harbor é um projeto de código aberto graduado da Cloud Native Computing Foundation (CNCF) que oferece uma solução integrada de registro de contêineres na nuvem para Kubernetes e Docker. Com a integração serviço gerenciado, é possível implantar uma instância do Harbor para armazenar e gerenciar artefatos no GDC. O MHS oferece os seguintes recursos:

  • As instâncias do Harbor são provisionadas e gerenciadas automaticamente pelo GDC.
  • O Harbor é integrado ao IAM para autenticação.
  • O Harbor oferece suporte ao acesso programático por contas de serviço do projeto para ativar cargas de trabalho automatizadas.
  • As instâncias do Harbor podem ser atualizadas para a versão estável mais recente.
  • O Harbor foi aprimorado para atender aos requisitos de conformidade e qualidade do GDC.
  • Uma instância do Harbor é um recurso zonal. Ela é implantada em uma zona, mas pode ser acessada de qualquer zona no universo de implantação do GDC.

Controle de acesso baseado em papéis para o MHS

O GDC aplica o controle de acesso baseado em função (RBAC) para o Managed Harbor Service (MHS) em duas camadas distintas: o nível do projeto do GDC e o nível do projeto do registro do Harbor.

As contas de serviço do projeto são autenticadas de forma programática usando tokens de identidade de curta duração emitidos pelo IAM. Isso elimina a necessidade de criar e gerenciar manualmente contas de robô do Harbor. Embora o papel do IAM de uma conta de serviço permita a interação com a instância do Harbor, ainda é necessário atribuir a ela um papel correspondente do projeto do registro do Harbor para autorizar operações de dados específicas.

Para controlar o acesso aos seus registros, configure permissões nos níveis da plataforma e do repositório.

Papéis do IAM para acesso ao projeto do GDC

O GDC gerencia permissões para envolvidos no projeto usando papéis do IAM. É possível atribuir esses papéis a usuários e contas de serviço do projeto para controlar o acesso às instâncias do Harbor.

  • Para administradores e usuários da plataforma: identifique os papéis necessários relacionados à sua tarefa específica na documentação de procedimento e solicite acesso ao administrador do IAM da organização. Para mais informações, consulte Conceder e revogar acesso.
  • Para contas de serviço: conceda esses mesmos papéis do IAM às contas de serviço do projeto para ativar a autenticação programática em cargas de trabalho automatizadas, como gerenciamento de instâncias do registro e implantação de artefatos.
  • Para operadores de infraestrutura: consulte os manuais de serviço do GDC MHS para determinar os papéis exatos do IAM necessários para suas tarefas operacionais específicas.

Papéis do registro para acesso ao projeto do Harbor

Um projeto do Harbor usa um conjunto próprio de mecanismos de RBAC que operam de forma independente dos papéis do IAM. Para gerenciar repositórios e artefatos, os usuários e as contas de serviço do projeto precisam ter a função necessária atribuída diretamente no nível do projeto do Harbor.

Para mais informações sobre os papéis e permissões específicos do Harbor, consulte a documentação sobre Gerenciamento do acesso de usuários.

Desempenho

O Google testou e verificou o MHS para oferecer suporte aos limites especificados em Limites do sistema.

Os limites de desempenho reais podem ser maiores.

Coleta de lixo

Quando você usa o MHS para adicionar e excluir imagens do registro, dados não utilizados podem se acumular com o tempo. Para evitar o esgotamento dos recursos de armazenamento, o MHS realiza automaticamente a coleta de lixo a cada 12 horas. Não é necessário configurar a coleta de lixo manualmente.

A seguir

Configure seu espaço de trabalho e projetos para começar a gerenciar imagens de contêiner: