إنتقل إلى المحتوى الرئيسي

صور الحاويات وسجل Harbor

تُوزَّع جميع مكونات DuoKey كصور حاويات موقّعة من سجل DuoKey Harbor. تسرد هذه الصفحة الصور التي تحتاجها، وكيفية المصادقة وسحبها، وكيفية عكسها إلى سجلك الخاص للمواقع المعزولة عن الشبكة.

السجل

registry.duokey.cloud — سجل حاويات DuoKey Harbor. تُوفَّر بيانات الاعتماد (حساب روبوت/مستخدم ورمز مميز) لمؤسستك أثناء الإعداد الأولي.

الصور المراد نشرها​

تُوفَّر قائمة الصور الدقيقة والمثبّتة لإصدارك مع حزمة التسليم. مسار صورة مضيف Cockpit أدناه هو المرجع الإنتاجي المتحقق منه؛ أكّد جميع المسارات والوسوم الأخرى مع DuoKey.

المكوّنالصورةالدور
مضيف Cockpitregistry.duokey.cloud/dke-cockpit/dke-cockpit-hostالواجهة الخلفية لـ Cockpit (ASP.NET Zero) + واجهة المسؤول/المستخدم
KMS API (نقطة نهاية DKE)مُوفَّر في حزمة التسليمنقطة نهاية مفتاح DKE / إدارة المفاتيح
عقدة MPC / TSMمُوفَّرة في حزمة التسليمحصص مفاتيح الحوسبة متعددة الأطراف (TSM)
الخدمات الداعمةRedis، وسيط الرسائل، OpenBaoالتخزين المؤقت، الطابور، الأسرار (صور مجتمعية، قابلة للعكس)

راجع ملاحظات الإصدار لوسم الإصدار الحالي وبصمة الصورة.

ثبّت بالبصمة، لا بـ latest

لعمليات نشر قابلة للتكرار، وللتدقيق، ومقاومة للعبث، ثبّت الصور ببصمة SHA-256 الخاصة بها (غير قابلة للتغيير) بدلًا من وسم متغيّر — ولا تستخدم latest أبدًا. يوفّر كل إصدار وسم إصدار وبصمة، على سبيل المثال لـ v1.4:

  • الوسم: v1.4.0.20260220.4adff9c8
  • البصمة: dke-cockpit/dke-cockpit-host@sha256:816c0ec8f1d1d1f27d7d034a2e8b5728b1364f4f4bb256c478b6c49eca1d7b5d

الخطوة 1 — المصادقة​

docker login registry.duokey.cloud

عند المطالبة:

  • اسم المستخدم: dke@<name> (مُوفَّر من DuoKey)
  • كلمة المرور: الرمز المميز المُوفَّر من DuoKey
سر السحب في OpenShift

لتتمكن المجموعة من سحب الصور، أنشئ سر سحب من نفس بيانات الاعتماد وأرفقه بـ ServiceAccount الخاص بمساحة أسماء DuoKey:

oc create secret docker-registry duokey-harbor \
--docker-server=registry.duokey.cloud \
--docker-username='dke@<name>' \
--docker-password='<token>' \
-n duokey

oc secrets link default duokey-harbor --for=pull -n duokey

الخطوة 2 — سحب صورة​

docker pull registry.duokey.cloud/<project>/<image>:<tag>

مثال (مضيف Cockpit v1.4، مثبّت بـ الوسم):

docker pull registry.duokey.cloud/dke-cockpit/dke-cockpit-host:v1.4.0.20260220.4adff9c8

أو مثبّت بـ البصمة (موصى به — غير قابل للتغيير):

docker pull registry.duokey.cloud/dke-cockpit/dke-cockpit-host@sha256:816c0ec8f1d1d1f27d7d034a2e8b5728b1364f4f4bb256c478b6c49eca1d7b5d

المعزول عن الشبكة: العكس إلى سجلك الخاص​

للبيئات المنفصلة، اعكس صور DuoKey مرة واحدة إلى سجلك الداخلي (Harbor الخاص بك، أو Quay، أو سجل OpenShift الداخلي)، ثم اجعل المجموعة تسحب من هناك.

# On a host with access to both registries.
# Use the exact image list/tags from your DuoKey delivery package.
REL=1.2.0
for img in cockpit cockpit-api kms-api; do
docker pull registry.duokey.cloud/duokey/$img:$REL
docker tag registry.duokey.cloud/duokey/$img:$REL \
harbor.corp.example.local/duokey/$img:$REL
docker push harbor.corp.example.local/duokey/$img:$REL
done

أو استخدم oc image mirror / skopeo copy لعكس آلي قابل للتكرار:

skopeo copy --all \
docker://registry.duokey.cloud/duokey/cockpit:1.2.0 \
docker://harbor.corp.example.local/duokey/cockpit:1.2.0

ثم وجّه مراجع image: في النشر (أو تجاوز سجل Kustomize/Helm) إلى harbor.corp.example.local.

ثقة الصور وفحصها​

صور DuoKey Harbor موقّعة ومفحوصة بحثًا عن الثغرات. من جانبك:

  • تحقق من التوقيعات باستخدام cosign قبل القبول (راجع تحصين المنصة ← أمن الصور).
  • أعد فحص الصور المعكوسة في سجلك الخاص مقابل سياسة CVE الخاصة بك.
  • قيّد المجموعة بحيث تسحب فقط من سجلك الموثوق/المعكوس.

استكشاف أخطاء سحب الصور وإصلاحها​

الخطأالسببالإصلاح
unauthorized: unauthorized to access repositoryبيانات اعتماد خاطئة أو رمز مميز منتهي الصلاحيةأعد إدخال بيانات الاعتماد أو اتصل بـ DuoKey
not foundالصورة أو الوسم غير موجودأكّد اسم الصورة والوسم الدقيق مع DuoKey
connection refusedمشكلة في الشبكة / جدار الحمايةاسمح بحركة HTTPS الصادرة (443) إلى registry.duokey.cloud، أو استخدم مرآتك
ImagePullBackOff (في OpenShift)سر سحب مفقود/غير صحيحتحقق من ربط سر السحب duokey-harbor بـ ServiceAccount
x509: certificate signed by unknown authorityتستخدم المرآة الداخلية سلطة شهادات خاصة (CA)أضف سلطة الشهادات الخاصة بك إلى حزمة الثقة في المجموعة

بمجرد توفر الصور (مباشرة أو معكوسة)، تابع إلى التثبيت.