Container-Images & Harbor-Registry
Alle DuoKey-Komponenten werden als signierte Container-Images aus der DuoKey Harbor-Registry verteilt. Diese Seite listet die benötigten Images auf, wie Sie sich authentifizieren und sie beziehen und wie Sie sie für air-gapped Standorte in Ihre eigene Registry spiegeln.
registry.duokey.cloud — die DuoKey Harbor-Container-Registry. Anmeldedaten (ein
Robot-/Benutzerkonto und ein Token) werden während des Onboardings für Ihre Organisation
bereitgestellt.
Bereitzustellende Images
Die exakte, gepinnte Image-Liste für Ihr Release wird mit Ihrem Auslieferungspaket bereitgestellt. Der Image-Pfad des Cockpit-Hosts unten ist die verifizierte Produktionsreferenz; bestätigen Sie alle anderen Pfade und Tags mit DuoKey.
| Komponente | Image | Rolle |
|---|---|---|
| Cockpit-Host | registry.duokey.cloud/dke-cockpit/dke-cockpit-host | Cockpit-Backend (ASP.NET Zero) + Admin-/Benutzer-UI |
| KMS API (DKE-Endpunkt) | im Auslieferungspaket enthalten | DKE-Schlüsselendpunkt / Schlüsselverwaltung |
| MPC- / TSM-Knoten | im Auslieferungspaket enthalten | Multi-Party-Computation-Schlüssel-Shares (TSM) |
| Unterstützende Dienste | Redis, Message Broker, OpenBao | Cache, Queue, Secrets (Community-Images, spiegelbar) |
Siehe die Versionshinweise für den aktuellen Versions-Tag und den Image-Digest.
latestFür reproduzierbare, auditierbare und manipulationssichere Bereitstellungen pinnen Sie
Images per ihres SHA-256-Digests (unveränderlich) statt per eines beweglichen Tags —
und verwenden Sie niemals latest. Jedes Release stellt sowohl einen Versions-Tag als
auch einen Digest bereit, z. B. für v1.4:
- Tag:
v1.4.0.20260220.4adff9c8 - Digest:
dke-cockpit/dke-cockpit-host@sha256:816c0ec8f1d1d1f27d7d034a2e8b5728b1364f4f4bb256c478b6c49eca1d7b5d
Schritt 1 — Authentifizieren
docker login registry.duokey.cloud
Wenn Sie dazu aufgefordert werden:
- Benutzername:
duokey@customer-<name>(von DuoKey bereitgestellt) - Passwort: das von DuoKey bereitgestellte Token
Damit der Cluster Images beziehen kann, erstellen Sie ein Pull-Secret aus denselben Anmeldedaten und hängen Sie es an den ServiceAccount des DuoKey-Namespace an:
oc create secret docker-registry duokey-harbor \
--docker-server=registry.duokey.cloud \
--docker-username='duokey@customer-<name>' \
--docker-password='<token>' \
-n duokey
oc secrets link default duokey-harbor --for=pull -n duokey
Schritt 2 — Ein Image beziehen
docker pull registry.duokey.cloud/<project>/<image>:<tag>
Beispiel (v1.4 Cockpit-Host, per Tag gepinnt):
docker pull registry.duokey.cloud/dke-cockpit/dke-cockpit-host:v1.4.0.20260220.4adff9c8
Oder per Digest gepinnt (empfohlen — unveränderlich):
docker pull registry.duokey.cloud/dke-cockpit/dke-cockpit-host@sha256:816c0ec8f1d1d1f27d7d034a2e8b5728b1364f4f4bb256c478b6c49eca1d7b5d
Air-gapped: in Ihre eigene Registry spiegeln
Für getrennte Umgebungen spiegeln Sie die DuoKey-Images einmalig in Ihre interne Registry (Ihr eigenes Harbor, Quay oder die interne OpenShift-Registry) und lassen den Cluster dann von dort beziehen.
# On a host with access to both registries.
# Use the exact image list/tags from your DuoKey delivery package.
REL=1.2.0
for img in cockpit cockpit-api kms-api; do
docker pull registry.duokey.cloud/duokey/$img:$REL
docker tag registry.duokey.cloud/duokey/$img:$REL \
harbor.corp.example.local/duokey/$img:$REL
docker push harbor.corp.example.local/duokey/$img:$REL
done
Oder verwenden Sie oc image mirror / skopeo copy für einen automatisierten,
wiederholbaren Mirror:
skopeo copy --all \
docker://registry.duokey.cloud/duokey/cockpit:1.2.0 \
docker://harbor.corp.example.local/duokey/cockpit:1.2.0
Richten Sie dann die image:-Referenzen der Bereitstellung (oder das
Kustomize-/Helm-Registry-Override) auf harbor.corp.example.local aus.
Image-Vertrauen & Scannen
DuoKey Harbor-Images sind signiert und auf Schwachstellen gescannt. Auf Ihrer Seite:
- Signaturen verifizieren mit cosign vor der Admission (siehe Plattform-Härtung → Image-Sicherheit).
- Erneut scannen der gespiegelten Images in Ihrer eigenen Registry gegen Ihre CVE-Richtlinie.
- Beschränken Sie den Cluster so, dass er nur aus Ihrer vertrauenswürdigen/ gespiegelten Registry bezieht.
Fehlerbehebung bei Image-Pulls
| Fehler | Ursache | Behebung |
|---|---|---|
unauthorized: unauthorized to access repository | Falsche Anmeldedaten oder abgelaufenes Token | Anmeldedaten erneut eingeben oder DuoKey kontaktieren |
not found | Image oder Tag existiert nicht | Bestätigen Sie den exakten Image-Namen und Tag mit DuoKey |
connection refused | Netzwerk-/Firewall-Problem | Ausgehendes HTTPS (443) zuregistry.duokey.cloud zulassen oder Ihren Mirror verwenden |
ImagePullBackOff (in OpenShift) | Fehlendes/falsches Pull-Secret | Überprüfen Sie, ob dasduokey-harbor-Pull-Secret mit dem ServiceAccount verknüpft ist |
x509: certificate signed by unknown authority | Interner Mirror verwendet eine private CA | Fügen Sie Ihre CA zum vertrauenswürdigen Bundle des Clusters hinzu |
Sobald die Images verfügbar sind (direkt oder gespiegelt), fahren Sie fort mit Installation.