|Index|Premiers pas avec SUSE Private Registry|Questions fréquemment posées
Applies to SUSE Private Registry

7 Questions fréquemment posées

7.1 Aperçu du produit et différenciateurs

Quel type d’abonnement les clients ont-ils besoin pour SUSE Private Registry ?

Il est inclus dans Rancher la suite et proposé en tant que produit complémentaire pour Rancher Prime.

Le prix du produit complémentaire est le même que celui des autres produits complémentaires.

Quels sont les différenciateurs avec Harbor (de la Collection d’Applications ou en amont) ?

Utilisez SUSE Private Registry si vous avez besoin:

  • Support de niveau 3 (L3) pour les problèmes de produit.

  • Un cycle de publication prévisible.

  • Images corrigées pour les vulnérabilités connues. Les images Harbor en amont de Docker Hub contiennent souvent de nombreuses vulnérabilités non corrigées.

    Au fil du temps, SUSE ajoutera également des intégrations prêtes à l’emploi avec Rancher et priorisera les demandes de fonctionnalités des clients.

Les clients doivent-ils acheter le même nombre d’abonnements au produit complémentaire SUSE Private Registry que d’abonnements Rancher Prime ?

Oui, tout comme d’autres produits complémentaires tels que SUSE Sécurité. Un avantage supplémentaire du modèle d’abonnement SUSE Private Registry est qu’il permet aux clients d’exécuter autant de déploiements qu’ils le souhaitent.

7.2 Relation avec Harbor en amont

Comment le cycle de publication s’aligne-t-il avec Harbor en amont ?

Le cycle de publication de SUSE Private Registry est indépendant du cycle de publication de Harbor en amont.

Lors de la publication de nouvelles versions de SUSE Private Registry, SUSE vise à inclure la dernière version du projet Harbor en amont qui répond aux exigences d’assurance qualité et de maintenance de SUSE.

Allez-vous publier des considérations de migration pour les clients exécutant Harbor à partir d’autres sources ?

Pas pour le moment.

7.3 Déploiement et installation

Supportez-vous l’installation de SUSE Private Registry via docker-compose ?

Non. Vous devez installer et configurer SUSE Private Registry en utilisant son tableau Helm. Ce tableau est également utilisé pour la gestion continue (opérations du jour 2) et peut être intégré aux flux de travail GitOps.

Recommandez-vous des déploiements sur le cluster local (Rancher Manager) ?

Non. SUSE recommande de déployer SUSE Private Registry sur un cluster en aval. Cela rend le registre accessible à d’autres clusters en aval qui ont besoin de consommer des images.

Quelles sont les meilleures pratiques de déploiement pour un environnement à haute disponibilité (HA) ?

Pour HA, ne déployez pas SUSE Private Registry sur Rancher le cluster de gestion pour éviter la contention des ressources.

Vous pouvez déployer SUSE Private Registry sur un cluster dédié, ou sur un ou plusieurs de vos clusters d’application.

Pour obtenir des instructions, reportez-vous à Chapter 5, Haute disponibilité configuration. Notez que vous devez fournir vos propres composants HA pour la base de données Postgres, le serveur Valkey ou Redis, et le contrôleur Ingress. Ces composants ne sont pas déployés par le tableau SUSE Private Registry Helm et ne sont pas supportés par SUSE.

Le tableau SUSE Private Registry Helm sera-t-il ajouté à la Collection d’Applications à l’avenir ?

Oui, SUSE prévoit de publier le tableau là-bas à l’avenir.

Expédiez-vous un opérateur Kubernetes ?

SUSE Private Registry n’est pas livré avec un opérateur dédié. Il est installé et géré en utilisant son tableau Helm, qui peut être intégré avec GitOps. SUSE continue d’évaluer la gestion basée sur des opérateurs pour les futures versions.

7.4 Sécurité, analyse et signature

Intégrez-vous un outil de signature dans SUSE Private Registry ?

SUSE Private Registry ne signe pas les images lui-même, mais il peut stocker, distribuer et vérifier les signatures compatibles avec l’Open Container Initiative (OCI).

Un outil largement utilisé est cosign, qui peut signer des images et stocker les signatures dans SUSE Private Registry.

Les signatures de cosign attachées aux images sont consultables et téléchargeables depuis le portail SUSE Private Registry.

Est-il possible de signer des images avec Notary ou Cosign pour approbation lors du processus de déploiement ?

SUSE Private Registry peut stocker, distribuer et vérifier les signatures cosign.

SUSE Private Registry lui-même ne signe pas les images. Vous devez signer les images pendant leur processus de construction, puis télécharger la signature dans le registre avec l’image.

Notary n’est pas inclus ni supporté avec SUSE Private Registry.

Les images sont-elles scannées pour les vulnérabilités et les expositions communes (CVE) uniquement avec Trivy, ou peut-on également utiliser SUSE Security (NeuVector) ?

Les images sont scannées avec Trivy, qui est prêt à l’emploi. SUSE Security peut être ajouté en plus ou en remplacement de Trivy.

Est-il possible d’exécuter ClamAV ou des analyses de logiciels malveillants similaires ?

Par défaut, SUSE Private Registry scanne les images en utilisant Trivy. Vous pouvez également configurer SUSE Security (NeuVector) comme scanner.

Dans le scénario de cache de pull-through, les critères de vulnérabilité seront-ils appliqués ?

Oui, mais avec une limitation connue. En raison des Harbor problèmes en amont, les critères de vulnérabilité ne sont pas appliqués lors du premier pull d’une image car le scan n’est pas encore terminé.

Pour une couverture complète, associez SUSE Private Registry avec SUSE Security contrôles d’admission.

Les images de SUSE Private Registry sont-elles durcies ?

Oui. Les images de conteneur pour SUSE Private Registry sont durcies. Elles sont basées sur SUSE Linux Enterprise Base Container Images (SLE BCI) et construites avec le même SUSE Build Service de niveau entreprise utilisé pour SUSE Linux Enterprise. Cela garantit une chaîne d’approvisionnement sécurisée. Les images sont également signées, et SUSE publie leurs attestations de niveaux de chaîne d’approvisionnement pour les artefacts logiciels (SLSA).

Les images de SUSE Private Registry sont-elles signées? Comment ?

Les images sont signées avec cosign. Vous pouvez les vérifier en sauvegardant la clé de signature au format PEM publiée à KB 000021411.

Ensuite, exécutez, par exemple:

cosign verify --key container-key.pem registry.suse.com/private-registry/harbor-portal:latest

7.5 Réplication et synchronisation

Y a-t-il un plan pour un plug-in pour synchroniser avec SUSE Registre et SUSE Collection d’applications ?

Oui, une telle fonctionnalité est prévue.

SUSE Private Registry propose-t-il une réplication multi-sites ?

Oui. SUSE Private Registry prend en charge la réplication d’images multi-sites basée sur des stratégies (pull et push). Vous pouvez synchroniser des images à travers plusieurs déploiements de SUSE Private Registry tout en gardant chaque registre indépendant.

7.6 Fonctionnalités et intégration avec Rancher

Y a-t-il un plan pour intégrer le Registre au sein de Rancher en utilisant une Extension ?

Oui. SUSE prévoit une intégration plus approfondie avec Rancher Prime et d’autres offres. Les améliorations futures envisagées incluent l’intégration de l’authentification unique (SSO), une configuration simplifiée pour les scanners SUSE Sécurité et le miroir de la Collection d’Applications, la surveillance avec SUSE Observabilité, et une extension de l’interface utilisateur Rancher.

SUSE ajoutera-t-il le Registre au Catalogue de Formation ?

Cela n’est pas encore prévu. Si vous êtes intéressé par le matériel de formation, contactez SUSE pour discuter des possibilités avec l’équipe de formation.

7.7 Support et documentation

Y a-t-il une stratégie de support pour SUSE Private Registry ?

Oui. La stratégie de support de SUSE Private Registry est la même que celle de tout autre produit complémentaire Rancher Prime.

Si la documentation de SUSE Private Registry manque d’informations, puis-je me référer à la documentation officielle de Harbor ?

Oui. Puisque SUSE Private Registry est basé sur Harbor, la documentation officielle de Harbor est une ressource utile. Pour les fonctionnalités spécifiques à la version SUSE, référez-vous à la documentation de SUSE Private Registry.

Le Release notes précise quelle version Harbor en amont correspond à votre version SUSE Private Registry.