Images de conteneur et registre Harbor
Tous les composants DuoKey sont distribués sous forme d'images de conteneur signées depuis le registre Harbor de DuoKey. Cette page répertorie les images dont vous avez besoin, comment vous authentifier et les extraire, et comment les mettre en miroir dans votre propre registre pour les sites isolés (air-gapped).
registry.duokey.cloud — le registre de conteneurs Harbor de DuoKey. Les
identifiants (un compte robot/utilisateur et un jeton) sont provisionnés pour votre
organisation lors de l'intégration.
Images à déployer
La liste d'images exacte et épinglée pour votre version est fournie avec votre package de livraison. Le chemin de l'image de l'hôte Cockpit ci-dessous est la référence de production vérifiée ; confirmez tous les autres chemins et tags avec DuoKey.
| Composant | Image | Rôle |
|---|---|---|
| Hôte Cockpit | registry.duokey.cloud/dke-cockpit/dke-cockpit-host | Backend Cockpit (ASP.NET Zero) + UI admin/utilisateur |
| API KMS (point de terminaison DKE) | fournie dans le package de livraison | Point de terminaison de clé DKE / gestion des clés |
| Nœud MPC / TSM | fourni dans le package de livraison | Parts de clé de calcul multipartite (TSM) |
| Services de support | Redis, courtier de messages, OpenBao | Cache, file d'attente, secrets (images communautaires, pouvant être mises en miroir) |
Consultez les Notes de version pour le tag de version actuel et l'empreinte (digest) de l'image.
latestPour des déploiements reproductibles, auditables et inviolables, épinglez les
images par leur empreinte SHA-256 (immuable) plutôt que par un tag mobile — et
n'utilisez jamais latest. Chaque version fournit à la fois un tag de version et
une empreinte, par exemple pour la v1.4 :
- Tag :
v1.4.0.20260220.4adff9c8 - Empreinte :
dke-cockpit/dke-cockpit-host@sha256:816c0ec8f1d1d1f27d7d034a2e8b5728b1364f4f4bb256c478b6c49eca1d7b5d
Étape 1 — Authentification
docker login registry.duokey.cloud
Lorsque vous y êtes invité :
- Nom d'utilisateur :
dke@<name>(fourni par DuoKey) - Mot de passe : le jeton fourni par DuoKey
Pour que le cluster puisse extraire les images, créez un pull secret à partir des mêmes identifiants et attachez-le au ServiceAccount de l'espace de noms DuoKey :
oc create secret docker-registry duokey-harbor \
--docker-server=registry.duokey.cloud \
--docker-username='dke@<name>' \
--docker-password='<token>' \
-n duokey
oc secrets link default duokey-harbor --for=pull -n duokey
Étape 2 — Extraire une image
docker pull registry.duokey.cloud/<project>/<image>:<tag>
Exemple (hôte Cockpit v1.4, épinglé par tag) :
docker pull registry.duokey.cloud/dke-cockpit/dke-cockpit-host:v1.4.0.20260220.4adff9c8
Ou épinglé par empreinte (digest) (recommandé — immuable) :
docker pull registry.duokey.cloud/dke-cockpit/dke-cockpit-host@sha256:816c0ec8f1d1d1f27d7d034a2e8b5728b1364f4f4bb256c478b6c49eca1d7b5d
Air-gapped : mise en miroir dans votre propre registre
Pour les environnements déconnectés, mettez en miroir les images DuoKey une fois dans votre registre interne (votre propre Harbor, Quay ou le registre interne OpenShift), puis faites en sorte que le cluster les extraie de là.
# On a host with access to both registries.
# Use the exact image list/tags from your DuoKey delivery package.
REL=1.2.0
for img in cockpit cockpit-api kms-api; do
docker pull registry.duokey.cloud/duokey/$img:$REL
docker tag registry.duokey.cloud/duokey/$img:$REL \
harbor.corp.example.local/duokey/$img:$REL
docker push harbor.corp.example.local/duokey/$img:$REL
done
Ou utilisez oc image mirror / skopeo copy pour un miroir automatisé et
reproductible :
skopeo copy --all \
docker://registry.duokey.cloud/duokey/cockpit:1.2.0 \
docker://harbor.corp.example.local/duokey/cockpit:1.2.0
Puis pointez les références image: du déploiement (ou la substitution de registre
Kustomize/Helm) vers harbor.corp.example.local.
Confiance et analyse des images
Les images Harbor de DuoKey sont signées et analysées pour les vulnérabilités. De votre côté :
- Vérifiez les signatures avec cosign avant l'admission (voir Renforcement de la plateforme → Sécurité des images).
- Réanalysez les images mises en miroir dans votre propre registre par rapport à votre politique CVE.
- Restreignez le cluster afin qu'il n'extraie que depuis votre registre de confiance/miroir.
Résolution des problèmes d'extraction d'images
| Erreur | Cause | Correction |
|---|---|---|
unauthorized: unauthorized to access repository | Identifiants incorrects ou jeton expiré | Ressaisissez les identifiants ou contactez DuoKey |
not found | L'image ou le tag n'existe pas | Confirmez le nom et le tag exacts de l'image avec DuoKey |
connection refused | Problème de réseau / pare-feu | Autorisez le HTTPS sortant (443) vers registry.duokey.cloud, ou utilisez votre miroir |
ImagePullBackOff (dans OpenShift) | Pull secret manquant/incorrect | Vérifiez que le pull secret duokey-harbor est lié au ServiceAccount |
x509: certificate signed by unknown authority | Le miroir interne utilise une CA privée | Ajoutez votre CA au bundle de confiance du cluster |
Une fois les images disponibles (directement ou mises en miroir), continuez vers Installation.