Esegui il pull di un'immagine da un progetto Harbor nel client Docker per scaricare l'immagine container specificata dal registro Harbor alla tua macchina locale. In questo modo puoi eseguire l'applicazione containerizzata in locale o utilizzarla come immagine di base per creare altre immagini.
Prima di iniziare
Per eseguire il pull di un'immagine con Docker, devi configurare l'ambiente con le risorse e le autorizzazioni necessarie, incluso un progetto Harbor esistente con l'immagine container di cui vuoi eseguire il pull. Per saperne di più, consulta Creare progetti Harbor.
Ruoli IAM obbligatori
Per eseguire il pull delle immagini dalle istanze del registro Harbor, contatta l'amministratore IAM del progetto per richiedere il ruolo Visualizzatore istanza Harbor (harbor-instance-viewer), che ti consente di ottenere, elencare e monitorare le istanze Harbor nello spazio dei nomi del progetto. Questo ruolo include le autorizzazioni necessarie per visualizzare i dettagli delle istanze Harbor esistenti in modo da poter recuperare gli URL del registro necessari per eseguire il pull delle immagini.
Ruoli RBAC Harbor obbligatori
A differenza dei ruoli IAM di GDC, il pull delle immagini richiede autorizzazioni specifiche all'interno del sistema di controllo degli accessi basato sui ruoli (RBAC) interno di Harbor. Richiedi le autorizzazioni necessarie all'amministratore. Applica il principio del privilegio minimo richiedendo solo i ruoli necessari per le tue attività specifiche.
- Limited Guest: obbligatorio per eseguire il pull delle immagini da un repository Harbor. Per saperne di più su tutti i ruoli disponibili, consulta la documentazione di Harbor sulle autorizzazioni utente per ruolo: https://goharbor.io/docs/2.8.0/administration/managing-users/user-permissions-by-role/.
Eseguire il pull di un'immagine
Segui questi passaggi per eseguire il pull di un'immagine da un progetto Harbor nel client Docker:
- Assicurati di aver eseguito l'autenticazione all'istanza Harbor.
Esegui il pull dell'immagine da un progetto Harbor:
docker pull INSTANCE_URL/HARBOR_PROJECT_NAME/IMAGE:TAGo
docker pull INSTANCE_URL/HARBOR_PROJECT_NAME/IMAGE@IMAGE_DIGEST
Sostituisci i seguenti valori:
INSTANCE_URL: l'URL dell'istanza Harbor. Ad esempio,harbor-1.org-1.zone1.google.gdc.test.Puoi ottenere l'URL dell'istanza Harbor utilizzando la console GDC o CLI gdcloud.HARBOR_PROJECT_NAME: il nome del progetto Harbor. Ad esempio,my-project.IMAGE: il nome dell'immagine. Ad esempio,nginx.TAG: il tag della versione dell'immagine di cui vuoi eseguire il pull. Ad esempio,staging.IMAGE_DIGEST: il valore hash sha256 dei contenuti dell'immagine. Ogni versione di un'immagine ha un digest dell'immagine univoco. Nell'interfaccia utente dell'istanza Harbor, fai clic sull'immagine specifica per visualizzarne il digest. Per saperne di più, consulta Visualizzare le istanze del registro Harbor.
Passaggi successivi
Dopo aver confermato la connessione eseguendo il pull di un'immagine, puoi utilizzare gli artefatti per avviare l'applicazione nel tuo ambiente:
- Eseguire il deployment di un'app container
- Configurare le regole di conservazione dei tag
- Verificare la presenza di vulnerabilità