Zum Hauptinhalt springen

Container-Images & Harbor-Registry

Alle DuoKey-Komponenten werden als signierte Container-Images aus der DuoKey Harbor-Registry verteilt. Diese Seite listet die benötigten Images auf, wie Sie sich authentifizieren und sie beziehen und wie Sie sie für air-gapped Standorte in Ihre eigene Registry spiegeln.

Registry

registry.duokey.cloud — die DuoKey Harbor-Container-Registry. Anmeldedaten (ein Robot-/Benutzerkonto und ein Token) werden während des Onboardings für Ihre Organisation bereitgestellt.

Bereitzustellende Images​

Die exakte, gepinnte Image-Liste für Ihr Release wird mit Ihrem Auslieferungspaket bereitgestellt. Der Image-Pfad des Cockpit-Hosts unten ist die verifizierte Produktionsreferenz; bestätigen Sie alle anderen Pfade und Tags mit DuoKey.

KomponenteImageRolle
Cockpit-Hostregistry.duokey.cloud/dke-cockpit/dke-cockpit-hostCockpit-Backend (ASP.NET Zero) + Admin-/Benutzer-UI
KMS API (DKE-Endpunkt)im Auslieferungspaket enthaltenDKE-Schlüsselendpunkt / Schlüsselverwaltung
MPC- / TSM-Knotenim Auslieferungspaket enthaltenMulti-Party-Computation-Schlüssel-Shares (TSM)
Unterstützende DiensteRedis, Message Broker, OpenBaoCache, Queue, Secrets (Community-Images, spiegelbar)

Siehe die Versionshinweise für den aktuellen Versions-Tag und den Image-Digest.

Per Digest pinnen, nicht per latest

Für reproduzierbare, auditierbare und manipulationssichere Bereitstellungen pinnen Sie Images per ihres SHA-256-Digests (unveränderlich) statt per eines beweglichen Tags — und verwenden Sie niemals latest. Jedes Release stellt sowohl einen Versions-Tag als auch einen Digest bereit, z. B. für v1.4:

  • Tag: v1.4.0.20260220.4adff9c8
  • Digest: dke-cockpit/dke-cockpit-host@sha256:816c0ec8f1d1d1f27d7d034a2e8b5728b1364f4f4bb256c478b6c49eca1d7b5d

Schritt 1 — Authentifizieren​

docker login registry.duokey.cloud

Wenn Sie dazu aufgefordert werden:

  • Benutzername: duokey@customer-<name> (von DuoKey bereitgestellt)
  • Passwort: das von DuoKey bereitgestellte Token
OpenShift-Pull-Secret

Damit der Cluster Images beziehen kann, erstellen Sie ein Pull-Secret aus denselben Anmeldedaten und hängen Sie es an den ServiceAccount des DuoKey-Namespace an:

oc create secret docker-registry duokey-harbor \
--docker-server=registry.duokey.cloud \
--docker-username='duokey@customer-<name>' \
--docker-password='<token>' \
-n duokey

oc secrets link default duokey-harbor --for=pull -n duokey

Schritt 2 — Ein Image beziehen​

docker pull registry.duokey.cloud/<project>/<image>:<tag>

Beispiel (v1.4 Cockpit-Host, per Tag gepinnt):

docker pull registry.duokey.cloud/dke-cockpit/dke-cockpit-host:v1.4.0.20260220.4adff9c8

Oder per Digest gepinnt (empfohlen — unveränderlich):

docker pull registry.duokey.cloud/dke-cockpit/dke-cockpit-host@sha256:816c0ec8f1d1d1f27d7d034a2e8b5728b1364f4f4bb256c478b6c49eca1d7b5d

Air-gapped: in Ihre eigene Registry spiegeln​

Für getrennte Umgebungen spiegeln Sie die DuoKey-Images einmalig in Ihre interne Registry (Ihr eigenes Harbor, Quay oder die interne OpenShift-Registry) und lassen den Cluster dann von dort beziehen.

# On a host with access to both registries.
# Use the exact image list/tags from your DuoKey delivery package.
REL=1.2.0
for img in cockpit cockpit-api kms-api; do
docker pull registry.duokey.cloud/duokey/$img:$REL
docker tag registry.duokey.cloud/duokey/$img:$REL \
harbor.corp.example.local/duokey/$img:$REL
docker push harbor.corp.example.local/duokey/$img:$REL
done

Oder verwenden Sie oc image mirror / skopeo copy für einen automatisierten, wiederholbaren Mirror:

skopeo copy --all \
docker://registry.duokey.cloud/duokey/cockpit:1.2.0 \
docker://harbor.corp.example.local/duokey/cockpit:1.2.0

Richten Sie dann die image:-Referenzen der Bereitstellung (oder das Kustomize-/Helm-Registry-Override) auf harbor.corp.example.local aus.

Image-Vertrauen & Scannen​

DuoKey Harbor-Images sind signiert und auf Schwachstellen gescannt. Auf Ihrer Seite:

  • Signaturen verifizieren mit cosign vor der Admission (siehe Plattform-Härtung → Image-Sicherheit).
  • Erneut scannen der gespiegelten Images in Ihrer eigenen Registry gegen Ihre CVE-Richtlinie.
  • Beschränken Sie den Cluster so, dass er nur aus Ihrer vertrauenswürdigen/ gespiegelten Registry bezieht.

Fehlerbehebung bei Image-Pulls​

FehlerUrsacheBehebung
unauthorized: unauthorized to access repositoryFalsche Anmeldedaten oder abgelaufenes TokenAnmeldedaten erneut eingeben oder DuoKey kontaktieren
not foundImage oder Tag existiert nichtBestätigen Sie den exakten Image-Namen und Tag mit DuoKey
connection refusedNetzwerk-/Firewall-ProblemAusgehendes HTTPS (443) zuregistry.duokey.cloud zulassen oder Ihren Mirror verwenden
ImagePullBackOff (in OpenShift)Fehlendes/falsches Pull-SecretÜberprüfen Sie, ob dasduokey-harbor-Pull-Secret mit dem ServiceAccount verknüpft ist
x509: certificate signed by unknown authorityInterner Mirror verwendet eine private CAFügen Sie Ihre CA zum vertrauenswürdigen Bundle des Clusters hinzu

Sobald die Images verfügbar sind (direkt oder gespiegelt), fahren Sie fort mit Installation.