Aller au contenu principal

Images de conteneur et registre Harbor

Tous les composants DuoKey sont distribués sous forme d'images de conteneur signées depuis le registre Harbor de DuoKey. Cette page répertorie les images dont vous avez besoin, comment vous authentifier et les extraire, et comment les mettre en miroir dans votre propre registre pour les sites isolés (air-gapped).

Registre

registry.duokey.cloud — le registre de conteneurs Harbor de DuoKey. Les identifiants (un compte robot/utilisateur et un jeton) sont provisionnés pour votre organisation lors de l'intégration.

Images à déployer​

La liste d'images exacte et épinglée pour votre version est fournie avec votre package de livraison. Le chemin de l'image de l'hôte Cockpit ci-dessous est la référence de production vérifiée ; confirmez tous les autres chemins et tags avec DuoKey.

ComposantImageRôle
Hôte Cockpitregistry.duokey.cloud/dke-cockpit/dke-cockpit-hostBackend Cockpit (ASP.NET Zero) + UI admin/utilisateur
API KMS (point de terminaison DKE)fournie dans le package de livraisonPoint de terminaison de clé DKE / gestion des clés
Nœud MPC / TSMfourni dans le package de livraisonParts de clé de calcul multipartite (TSM)
Services de supportRedis, courtier de messages, OpenBaoCache, file d'attente, secrets (images communautaires, pouvant être mises en miroir)

Consultez les Notes de version pour le tag de version actuel et l'empreinte (digest) de l'image.

Épinglez par empreinte (digest), pas par latest

Pour des déploiements reproductibles, auditables et inviolables, épinglez les images par leur empreinte SHA-256 (immuable) plutôt que par un tag mobile — et n'utilisez jamais latest. Chaque version fournit à la fois un tag de version et une empreinte, par exemple pour la v1.4 :

  • Tag : v1.4.0.20260220.4adff9c8
  • Empreinte : dke-cockpit/dke-cockpit-host@sha256:816c0ec8f1d1d1f27d7d034a2e8b5728b1364f4f4bb256c478b6c49eca1d7b5d

Étape 1 — Authentification​

docker login registry.duokey.cloud

Lorsque vous y êtes invité :

  • Nom d'utilisateur : dke@<name> (fourni par DuoKey)
  • Mot de passe : le jeton fourni par DuoKey
Secret d'extraction (pull secret) OpenShift

Pour que le cluster puisse extraire les images, créez un pull secret à partir des mêmes identifiants et attachez-le au ServiceAccount de l'espace de noms DuoKey :

oc create secret docker-registry duokey-harbor \
--docker-server=registry.duokey.cloud \
--docker-username='dke@<name>' \
--docker-password='<token>' \
-n duokey

oc secrets link default duokey-harbor --for=pull -n duokey

Étape 2 — Extraire une image​

docker pull registry.duokey.cloud/<project>/<image>:<tag>

Exemple (hôte Cockpit v1.4, épinglé par tag) :

docker pull registry.duokey.cloud/dke-cockpit/dke-cockpit-host:v1.4.0.20260220.4adff9c8

Ou épinglé par empreinte (digest) (recommandé — immuable) :

docker pull registry.duokey.cloud/dke-cockpit/dke-cockpit-host@sha256:816c0ec8f1d1d1f27d7d034a2e8b5728b1364f4f4bb256c478b6c49eca1d7b5d

Air-gapped : mise en miroir dans votre propre registre​

Pour les environnements déconnectés, mettez en miroir les images DuoKey une fois dans votre registre interne (votre propre Harbor, Quay ou le registre interne OpenShift), puis faites en sorte que le cluster les extraie de là.

# On a host with access to both registries.
# Use the exact image list/tags from your DuoKey delivery package.
REL=1.2.0
for img in cockpit cockpit-api kms-api; do
docker pull registry.duokey.cloud/duokey/$img:$REL
docker tag registry.duokey.cloud/duokey/$img:$REL \
harbor.corp.example.local/duokey/$img:$REL
docker push harbor.corp.example.local/duokey/$img:$REL
done

Ou utilisez oc image mirror / skopeo copy pour un miroir automatisé et reproductible :

skopeo copy --all \
docker://registry.duokey.cloud/duokey/cockpit:1.2.0 \
docker://harbor.corp.example.local/duokey/cockpit:1.2.0

Puis pointez les références image: du déploiement (ou la substitution de registre Kustomize/Helm) vers harbor.corp.example.local.

Confiance et analyse des images​

Les images Harbor de DuoKey sont signées et analysées pour les vulnérabilités. De votre côté :

  • Vérifiez les signatures avec cosign avant l'admission (voir Renforcement de la plateforme → Sécurité des images).
  • Réanalysez les images mises en miroir dans votre propre registre par rapport à votre politique CVE.
  • Restreignez le cluster afin qu'il n'extraie que depuis votre registre de confiance/miroir.

Résolution des problèmes d'extraction d'images​

ErreurCauseCorrection
unauthorized: unauthorized to access repositoryIdentifiants incorrects ou jeton expiréRessaisissez les identifiants ou contactez DuoKey
not foundL'image ou le tag n'existe pasConfirmez le nom et le tag exacts de l'image avec DuoKey
connection refusedProblème de réseau / pare-feuAutorisez le HTTPS sortant (443) vers registry.duokey.cloud, ou utilisez votre miroir
ImagePullBackOff (dans OpenShift)Pull secret manquant/incorrectVérifiez que le pull secret duokey-harbor est lié au ServiceAccount
x509: certificate signed by unknown authorityLe miroir interne utilise une CA privéeAjoutez votre CA au bundle de confiance du cluster

Une fois les images disponibles (directement ou mises en miroir), continuez vers Installation.