|Index|Primeros pasos con SUSE Private Registry|Preguntas frecuentes
Applies to SUSE Private Registry

7 Preguntas frecuentes

7.1 Descripción del producto y diferenciadores

¿Qué tipo de suscripción necesitan los clientes para SUSE Private Registry?

Está incluido en Rancher Suite y se ofrece como complemento para Rancher Prime.

El precio del complemento es el mismo que el de otros complementos.

¿Cuáles son los diferenciadores con Harbor (de la Colección de Aplicaciones o de upstream)?

Usa SUSE Private Registry si necesitas:

  • Soporte de nivel 3 (L3) para problemas de producto.

  • Un ciclo de lanzamiento predecible.

  • Imágenes parcheadas para vulnerabilidades conocidas. Las imágenes de Harbor de upstream Docker Hub a menudo contienen numerosas vulnerabilidades no parcheadas.

    Con el tiempo, SUSE también añadirá integraciones listas para usar con Rancher y priorizará las solicitudes de características de los clientes.

¿Tienen que comprar los clientes el mismo número de suscripciones de complemento SUSE Private Registry que suscripciones de Rancher Prime?

Sí, al igual que otros complementos como SUSE Security. Una ventaja adicional del modelo de suscripción de SUSE Private Registry es que permite a los clientes ejecutar tantos despliegues como necesiten.

7.2 Relación con upstream Harbor

¿Cómo se alinea el ciclo de lanzamiento con upstream Harbor?

El ciclo de lanzamiento de SUSE Private Registry es independiente del ciclo de lanzamiento de upstream Harbor.

Al lanzar nuevas versiones de SUSE Private Registry, SUSE tiene como objetivo incluir la última versión del proyecto upstream Harbor que cumpla con los requisitos de aseguramiento de calidad y mantenimiento de SUSE.

¿Publicaréis consideraciones de migración para los clientes que ejecutan Harbor de otras fuentes?

No en este momento.

7.3 Despliegue e instalación

¿Sois compatibles con la instalación de SUSE Private Registry a través de docker-compose?

No. Debéis instalar y configurar SUSE Private Registry utilizando su gráfico Helm. Este gráfico también se utiliza para la gestión continua (operaciones del Día 2) y puede integrarse con flujos de trabajo de GitOps.

¿Recomendáis despliegues en el clúster local (Rancher Manager)?

No. SUSE recomienda desplegar SUSE Private Registry en un clúster descendente. Esto hace que el registro sea accesible para otros clústeres descendentes que necesiten consumir imágenes.

¿Cuáles son las mejores prácticas de despliegue para un entorno de alta disponibilidad (HA)?

Para HA, no despleguéis SUSE Private Registry en el clúster de gestión Rancher para evitar la contención de recursos.

Podéis desplegar SUSE Private Registry en un clúster dedicado, o en uno o más de vuestros clústeres de aplicación.

Para obtener instrucciones, consultad Chapter 5, Alta disponibilidad configuración. Ten en cuenta que debéis proporcionar vuestros propios componentes de HA para la base de datos Postgres, el servidor Valkey o Redis, y el controlador Ingress. Estos componentes no son desplegados por el gráfico SUSE Private Registry Helm y no son soportados por SUSE.

¿Se añadirá eventualmente el gráfico SUSE Private Registry Helm a la Colección de Aplicaciones?

Sí, SUSE planea publicar el gráfico allí en el futuro.

¿Proporcionáis un operador de Kubernetes?

SUSE Private Registry no se entrega con un operador dedicado. Se instala y gestiona utilizando su gráfico Helm, que puede integrarse con GitOps. SUSE sigue evaluando la gestión basada en operadores para futuras versiones.

7.4 Seguridad, escaneo y firma

¿Integráis alguna herramienta de firma dentro de SUSE Private Registry?

SUSE Private Registry no firma imágenes por sí mismo, pero puede almacenar, distribuir y verificar firmas compatibles con la Open Container Initiative (OCI).

Una herramienta ampliamente utilizada es cosign, que puede firmar imágenes y almacenar las firmas en SUSE Private Registry.

Las firmas de cosign adjuntas a las imágenes son visibles y descargables desde el portal SUSE Private Registry.

¿Es posible firmar imágenes con Notary o Cosign para su aprobación durante el proceso de despliegue?

SUSE Private Registry puede almacenar, distribuir y verificar firmas de cosign.

SUSE Private Registry no firma imágenes por sí mismo. Debéis firmar las imágenes durante su proceso de construcción y luego subir la firma al registro junto con la imagen.

Notary no está incluido ni es compatible con SUSE Private Registry.

¿Se escanean las imágenes en busca de Vulnerabilidades y Exposiciones Comunes (CVEs) solo con Trivy, o también puede utilizar SUSE Security (NeuVector)?

Las imágenes se escanean con Trivy, que viene de serie. SUSE Security se puede añadir además de o como reemplazo de Trivy.

¿Es posible ejecutar ClamAV o escaneos de malware similares?

Por defecto, SUSE Private Registry escanea imágenes utilizando Trivy. También podéis configurar SUSE Security (NeuVector) como un escáner.

En el escenario de caché de pull-through, ¿se aplicarán los criterios de vulnerabilidad?

Sí, pero con una limitación conocida. Debido a Harbor problemas en upstream, los criterios de vulnerabilidad no se aplican en el primer pull de una imagen porque el escaneo aún no se ha completado.

Para una cobertura completa, emparejad SUSE Private Registry con SUSE Security controles de admisión.

¿Están endurecidas las imágenes de SUSE Private Registry?}}

Sí. Las imágenes de contenedor para SUSE Private Registry están endurecidas. Se basan en las Imágenes de Contenedor Base de SUSE Linux Enterprise (SLE BCI) y se construyen en el mismo Servicio de Construcción de SUSE de nivel empresarial utilizado para SUSE Linux Enterprise. Esto asegura un sistema de suministro seguro. Las imágenes también están firmadas, y SUSE publica sus atestaciones de Niveles de Sistema de Suministro para Artefactos de Software (SLSA).

¿Están firmadas las imágenes de SUSE Private Registry? ¿Cómo?

Las imágenes están firmadas con cosign. Puedes verificarlas guardando la clave de firma en formato PEM publicada en KB 000021411.

Luego ejecuta, por ejemplo:

cosign verify --key container-key.pem registry.suse.com/private-registry/harbor-portal:latest

7.5 Replicación y sincronización

¿Hay un plan para un complemento que sincronice con SUSE Registro y SUSE Colección de Aplicaciones?

Sí, se planea tal función.

¿Ofrece SUSE Private Registry replicación multi-sitio?

Sí. SUSE Private Registry soporta replicación de imágenes multi-sitio basada en directivas (pull y push). Puedes sincronizar imágenes a través de múltiples despliegues de SUSE Private Registry mientras mantienes cada registro independiente.

7.6 Características e integración con Rancher

¿Hay un plan para integrar el Registro dentro de Rancher utilizando una Extensión?

Sí. SUSE planea una integración más profunda con Rancher Prime y otras ofertas. Las mejoras futuras que se están considerando incluyen la integración de inicio de sesión único (SSO), configuración simplificada para escáneres de SUSESeguridad y espejado de Colección de Aplicaciones, monitoreo con SUSE Observabilidad, y una extensión de interfaz de usuario Rancher.

¿Añadirá SUSE el Registro al Catálogo de Formación?

Esto aún no está planeado. Si estás interesado en material de formación, contacta con SUSE para discutir posibilidades con el equipo de Formación.

7.7 Soporte y documentación

¿Hay una directiva de soporte para SUSE Private Registry?

Sí. La directiva de soporte de SUSE Private Registry es la misma que la de cualquier otro complemento de Rancher Prime.

Si la documentación de SUSE Private Registry carece de información, ¿puedo referirme a la documentación oficial de Harbor?

Sí. Dado que SUSE Private Registry se basa en Harbor, la documentación oficial de Harbor es un recurso útil. Para características específicas de la versión de SUSE, consulta la documentación de SUSE Private Registry.

El Release notes especifica qué versión de upstream Harbor corresponde a tu versión de SUSE Private Registry.