صور الحاويات وسجل Harbor
تُوزَّع جميع مكونات DuoKey كصور حاويات موقّعة من سجل DuoKey Harbor. تسرد هذه الصفحة الصور التي تحتاجها، وكيفية المصادقة وسحبها، وكيفية عكسها إلى سجلك الخاص للمواقع المعزولة عن الشبكة.
registry.duokey.cloud — سجل حاويات DuoKey Harbor. تُوفَّر بيانات الاعتماد
(حساب روبوت/مستخدم ورمز مميز) لمؤسستك أثناء الإعداد الأولي.
الصور المراد نشرها
تُوفَّر قائمة الصور الدقيقة والمثبّتة لإصدارك مع حزمة التسليم. مسار صورة مضيف Cockpit أدناه هو المرجع الإنتاجي المتحقق منه؛ أكّد جميع المسارات والوسوم الأخرى مع DuoKey.
| المكوّن | الصورة | الدور |
|---|---|---|
| مضيف Cockpit | registry.duokey.cloud/dke-cockpit/dke-cockpit-host | الواجهة الخلفية لـ Cockpit (ASP.NET Zero) + واجهة المسؤول/المستخدم |
| KMS API (نقطة نهاية DKE) | مُوفَّر في حزمة التسليم | نقطة نهاية مفتاح DKE / إدارة المفاتيح |
| عقدة MPC / TSM | مُوفَّرة في حزمة التسليم | حصص مفاتيح الحوسبة متعددة الأطراف (TSM) |
| الخدمات الداعمة | Redis، وسيط الرسائل، OpenBao | التخزين المؤقت، الطابور، الأسرار (صور مجتمعية، قابلة للعكس) |
راجع ملاحظات الإصدار لوسم الإصدار الحالي وبصمة الصورة.
latestلعمليات نشر قابلة للتكرار، وللتدقيق، ومقاومة للعبث، ثبّت الصور ببصمة SHA-256
الخاصة بها (غير قابلة للتغيير) بدلًا من وسم متغيّر — ولا تستخدم latest أبدًا.
يوفّر كل إصدار وسم إصدار وبصمة، على سبيل المثال لـ v1.4:
- الوسم:
v1.4.0.20260220.4adff9c8 - البصمة:
dke-cockpit/dke-cockpit-host@sha256:816c0ec8f1d1d1f27d7d034a2e8b5728b1364f4f4bb256c478b6c49eca1d7b5d
الخطوة 1 — المصادقة
docker login registry.duokey.cloud
عند المطالبة:
- اسم المستخدم:
dke@<name>(مُوفَّر من DuoKey) - كلمة المرور: الرمز المميز المُوفَّر من DuoKey
لتتمكن المجموعة من سحب الصور، أنشئ سر سحب من نفس بيانات الاعتماد وأرفقه بـ ServiceAccount الخاص بمساحة أسماء DuoKey:
oc create secret docker-registry duokey-harbor \
--docker-server=registry.duokey.cloud \
--docker-username='dke@<name>' \
--docker-password='<token>' \
-n duokey
oc secrets link default duokey-harbor --for=pull -n duokey
الخطوة 2 — سحب صورة
docker pull registry.duokey.cloud/<project>/<image>:<tag>
مثال (مضيف Cockpit v1.4، مثبّت بـ الوسم):
docker pull registry.duokey.cloud/dke-cockpit/dke-cockpit-host:v1.4.0.20260220.4adff9c8
أو مثبّت بـ البصمة (موصى به — غير قابل للتغيير):
docker pull registry.duokey.cloud/dke-cockpit/dke-cockpit-host@sha256:816c0ec8f1d1d1f27d7d034a2e8b5728b1364f4f4bb256c478b6c49eca1d7b5d
المعزول عن الشبكة: العكس إلى سجلك الخاص
للبيئات المنفصلة، اعكس صور DuoKey مرة واحدة إلى سجلك الداخلي (Harbor الخاص بك، أو Quay، أو سجل OpenShift الداخلي)، ثم اجعل المجموعة تسحب من هناك.
# On a host with access to both registries.
# Use the exact image list/tags from your DuoKey delivery package.
REL=1.2.0
for img in cockpit cockpit-api kms-api; do
docker pull registry.duokey.cloud/duokey/$img:$REL
docker tag registry.duokey.cloud/duokey/$img:$REL \
harbor.corp.example.local/duokey/$img:$REL
docker push harbor.corp.example.local/duokey/$img:$REL
done
أو استخدم oc image mirror / skopeo copy لعكس آلي قابل للتكرار:
skopeo copy --all \
docker://registry.duokey.cloud/duokey/cockpit:1.2.0 \
docker://harbor.corp.example.local/duokey/cockpit:1.2.0
ثم وجّه مراجع image: في النشر (أو تجاوز سجل Kustomize/Helm) إلى
harbor.corp.example.local.
ثقة الصور وفحصها
صور DuoKey Harbor موقّعة ومفحوصة بحثًا عن الثغرات. من جانبك:
- تحقق من التوقيعات باستخدام cosign قبل القبول (راجع تحصين المنصة ← أمن الصور).
- أعد فحص الصور المعكوسة في سجلك الخاص مقابل سياسة CVE الخاصة بك.
- قيّد المجموعة بحيث تسحب فقط من سجلك الموثوق/المعكوس.
استكشاف أخطاء سحب الصور وإصلاحها
| الخطأ | السبب | الإصلاح |
|---|---|---|
unauthorized: unauthorized to access repository | بيانات اعتماد خاطئة أو رمز مميز منتهي الصلاحية | أعد إدخال بيانات الاعتماد أو اتصل بـ DuoKey |
not found | الصورة أو الوسم غير موجود | أكّد اسم الصورة والوسم الدقيق مع DuoKey |
connection refused | مشكلة في الشبكة / جدار الحماية | اسمح بحركة HTTPS الصادرة (443) إلى registry.duokey.cloud، أو استخدم مرآتك |
ImagePullBackOff (في OpenShift) | سر سحب مفقود/غير صحيح | تحقق من ربط سر السحب duokey-harbor بـ ServiceAccount |
x509: certificate signed by unknown authority | تستخدم المرآة الداخلية سلطة شهادات خاصة (CA) | أضف سلطة الشهادات الخاصة بك إلى حزمة الثقة في المجموعة |
بمجرد توفر الصور (مباشرة أو معكوسة)، تابع إلى التثبيت.