7 Häufig gestellte Fragen #
7.1 Produktübersicht und Differenzierungsmerkmale #
- Welche Art von Abonnement benötigen Kunden für SUSE Private Registry?
Es ist in der Rancher Suite enthalten und wird als Add-on für Rancher Prime angeboten.
Die Preise für das Add-on sind die gleichen wie für andere Add-ons.
- Was sind die Differenzierungsmerkmale von Harbor (aus der Anwendungssammlung oder von Upstream)?
Verwenden Sie SUSE Private Registry, wenn Sie benötigen:
Level 3 (L3) Support für Produktprobleme.
Einen vorhersehbaren Veröffentlichungszyklus.
Gepatchte Images für bekannte Schwachstellen. Upstream Harbor Images von Docker Hub enthalten oft zahlreiche nicht gepatchte Schwachstellen.
Im Laufe der Zeit wird SUSE auch sofort einsatzbereite Integrationen mit Rancher hinzufügen und die Funktionsanfragen von Kunden priorisieren.
- Müssen Kunden die gleiche Anzahl an Add-on SUSE Private Registry Abonnements wie Rancher Prime Abonnements kaufen?
Ja, genau wie bei anderen Add-ons wie SUSE Security. Ein zusätzlicher Vorteil des SUSE Private Registry Abonnementmodells ist, dass es Kunden ermöglicht, so viele Implementierungen durchzuführen, wie sie benötigen.
7.2 Beziehung zu Upstream Harbor #
- Wie stimmt der Veröffentlichungszyklus mit Upstream Harbor überein?
Der Veröffentlichungszyklus von SUSE Private Registry ist unabhängig vom Veröffentlichungszyklus von Upstream Harbor.
Bei der Veröffentlichung neuer Versionen von SUSE Private Registry strebt SUSE an, die neueste Version des Upstream Harbor Projekts einzuschließen, die den Qualitäts- und Wartungsanforderungen von SUSE entspricht.
- Werden Sie Migrationsüberlegungen für Kunden veröffentlichen, die Harbor aus anderen Quellen betreiben?
Nicht zu diesem Zeitpunkt.
7.3 Implementierung und Installation #
- Unterstützen Sie die Installation von SUSE Private Registry über docker-compose?
Nein. Sie müssen SUSE Private Registry mit dem Helm Chart installieren und konfigurieren. Dieses Chart wird auch für das fortlaufende Management (Betrieb ab Tag 2) verwendet und kann in GitOps-Workflows integriert werden.
- Empfehlen Sie Bereitstellung im lokalen (Rancher Manager) Cluster?
Nein. SUSE empfiehlt, SUSE Private Registry in einem Downstream-Cluster bereitzustellen. Dies macht das Registry für andere Downstream-Cluster zugänglich, die Images konsumieren müssen.
- Was sind die besten Praktiken für die Bereitstellung in einer Hochverfügbarkeitsumgebung (HA)?
Für HA sollten Sie SUSE Private Registry nicht im Rancher Management-Cluster bereitstellen, um Ressourcenkonflikte zu vermeiden.
Sie können SUSE Private Registry in einem dedizierten Cluster oder in einem oder mehreren Ihrer Anwendungscluster bereitstellen.
Für Anleitungen siehe Chapter 5, Hochverfügbarkeit setup. Bitte beachten Sie, dass Sie Ihre eigenen HA-Komponenten für die Postgres-Datenbank, den Valkey- oder Redis-Server und den Ingress Controller bereitstellen müssen. Diese Komponenten werden nicht durch das SUSE Private Registry Helm Chart bereitgestellt und werden von SUSE nicht unterstützt.
- Wird das SUSE Private Registry Helm Chart irgendwann zur Anwendungssammlung hinzugefügt?
Ja, SUSE plant, das Chart in Zukunft dort zu veröffentlichen.
- Liefern Sie einen Kubernetes-Operator aus?
SUSE Private Registry wird nicht mit einem dedizierten Operator ausgeliefert. Es wird mit seinem Helm Chart installiert und verwaltet, das in GitOps integriert werden kann. SUSE bewertet weiterhin das Management auf Basis von Operatoren für zukünftige Versionen.
7.4 Sicherheit, Scannen und Signieren #
- Integrieren Sie ein Signierungswerkzeug in SUSE Private Registry?
SUSE Private Registry signiert Bilder nicht selbst, kann jedoch Open Container Initiative (OCI)-kompatible Signaturen speichern, verteilen und verifizieren.
Ein weit verbreitetes Tool ist
cosign, das Bilder signieren und die Signaturen in SUSE Private Registry speichern kann.cosign-Signaturen, die an Bilder angehängt sind, sind im SUSE Private Registry-Portal einsehbar und herunterladbar.- Ist es möglich, Bilder mit Notary oder Cosign zur Genehmigung während des Bereitstellungsprozesses zu signieren?
SUSE Private Registry kann
cosign-Signaturen speichern, verteilen und verifizieren.SUSE Private Registry selbst signiert keine Bilder. Sie müssen Bilder während ihres Erstellungsprozesses signieren und dann die Signatur zusammen mit dem Bild im Registry hochladen.
Notary ist nicht in SUSE Private Registry enthalten oder wird nicht unterstützt.
- Werden Bilder nur mit Trivy auf Common Vulnerabilities and Exposures (CVEs) gescannt, oder kann auch SUSE Security (NeuVector) verwendet werden?
Bilder werden mit Trivy gescannt, das sofort einsatzbereit ist. SUSE Security kann zusätzlich zu oder als Ersatz für Trivy hinzugefügt werden.
- Ist es möglich, ClamAV oder ähnliche Malware-Scans durchzuführen?
Standardmäßig scannt SUSE Private Registry Bilder mit Trivy. Sie können auch SUSE Security (NeuVector) als Scanner konfigurieren.
- Wird im Pull-Through-Cache-Szenario das Schwachstellenkriterien durchgesetzt?
Ja, aber mit einer bekannten Einschränkung. Aufgrund von Upstream Harbor Problemen werden Schwachstellenkriterien beim ersten Abruf eines Bildes nicht durchgesetzt, da der Scan noch nicht abgeschlossen ist.
Für eine vollständige Abdeckung kombinieren Sie SUSE Private Registry mit SUSE Security Admission-Kontrollen.
- Sind die Containerbilder von SUSE Private Registry gehärtet?
Ja. Die Containerbilder für SUSE Private Registry sind gehärtet. Sie basieren auf SUSE Linux Enterprise Base Container Images (SLE BCI) und werden im gleichen unternehmensgerechten SUSE Build Service erstellt, der auch für SUSE Linux Enterprise verwendet wird. Dies gewährleistet eine sichere Lieferkette. Die Images sind ebenfalls signiert, und SUSE veröffentlicht ihre Supply-chain Levels for Software Artifacts (SLSA) Attestierungen.
- Sind die Images von SUSE Private Registry signiert? Wie?
Die Images sind mit
cosignsigniert. Sie können diese überprüfen, indem Sie den im PEM-Format veröffentlichten Signaturschlüssel unter KB 000021411 speichern.Führen Sie dann beispielsweise Folgendes aus:
cosign verify --key container-key.pem registry.suse.com/private-registry/harbor-portal:latest
7.5 Replikation und Synchronisierung #
- Gibt es einen Plan für ein Plugin zur Synchronisierung mit SUSE Registry und SUSE Anwendungssammlung?
Ja, eine solche Funktion ist geplant.
- Bietet SUSE Private Registry eine Multi-Site-Replikation an?
Ja. SUSE Private Registry unterstützt die Multi-Site-, richtlinienbasierte Bildreplikation (Pull und Push). Sie können Images über mehrere SUSE Private Registry Implementierungen hinweg synchronisieren, während jede Registry unabhängig bleibt.
7.6 Funktionen und Integration mit Rancher #
- Gibt es einen Plan, das Registry innerhalb von Rancher mit einer Erweiterung zu integrieren?
Ja. SUSE plant eine tiefere Integration mit Rancher Prime und anderen Angeboten. Zukünftige Verbesserungen, die in Betracht gezogen werden, umfassen die Integration von Single Sign-On (SSO), vereinfachtes setup für SUSE Sicherheit Scanner und das Spiegeln von Anwendungssammlungen, Überwachung mit SUSE Einblick und eine Rancher UI-Erweiterung.
- Wird SUSE das Registry zum Schulungskatalog hinzufügen?
Das ist noch nicht geplant. Wenn Sie an Schulungsmaterial interessiert sind, kontaktieren Sie SUSE, um Möglichkeiten mit dem Schulungsteam zu besprechen.
7.7 Support und Dokumentation #
- Gibt es eine Support-Richtlinie für SUSE Private Registry?
Ja. Die Support-Richtlinie von SUSE Private Registry ist die gleiche wie die von jedem anderen Rancher Prime Add-on.
- Wenn die SUSE Private Registry Dokumentation Informationen vermissen lässt, kann ich dann auf die offizielle Harbor Dokumentation verweisen?
Ja. Da SUSE Private Registry auf Harbor basiert, ist die offizielle Harbor Dokumentation eine nützliche Ressource. Für Funktionen, die spezifisch für die SUSE-Version sind, verweisen Sie auf die SUSE Private Registry Dokumentation.
Die Release notes geben an, welche Upstream-Harbor-Version Ihrer SUSE Private Registry-Version entspricht.