7 Perguntas frequentes #
7.1 Visão geral do produto e diferenciais #
- Que tipo de assinatura os clientes precisam para SUSE Private Registry?
Está incluído no Rancher Suite e oferecido como um complemento para Rancher Prime.
O preço do complemento é o mesmo que outros complementos.
- Quais são os diferenciais com Harbor (da Coleção de Aplicativos ou upstream)?
Use SUSE Private Registry se você precisar:
Suporte de Nível 3 (L3) para problemas de produto.
Um ciclo de lançamento previsível.
Imagens corrigidas para vulnerabilidades conhecidas. Imagens upstream Harbor de Docker Hub frequentemente contêm várias vulnerabilidades não corrigidas.
Com o tempo, SUSE também adicionará integrações prontas para uso com Rancher e priorizará solicitações de funcionalidades dos clientes.
- Os clientes precisam comprar o mesmo número de assinaturas de complemento SUSE Private Registry que assinaturas Rancher Prime?
Sim, assim como outros complementos, como SUSE Segurança. Uma vantagem adicional do modelo de assinatura SUSE Private Registry é que ele permite que os clientes realizem quantas implantações precisarem.
7.2 Relação com upstream Harbor #
- Como o ciclo de lançamento se alinha com upstream Harbor?
O ciclo de lançamento de SUSE Private Registry é independente do ciclo de lançamento de upstream Harbor.
Ao lançar novas versões de SUSE Private Registry, SUSE visa incluir a versão mais recente do projeto upstream Harbor que atende aos requisitos de garantia de qualidade e manutenção da SUSE.
- Você publicará considerações sobre migração para clientes que executam Harbor de outras fontes?
Não neste momento.
7.3 Implantação e instalação #
- Você suporta a instalação do SUSE Private Registry via docker-compose?
Não. Você deve instalar e configurar o SUSE Private Registry usando seu gráfico Helm. Este gráfico também é usado para gerenciamento contínuo (operações do Dia 2) e pode ser integrado com fluxos de trabalho GitOps.
- Você recomenda implantações no cluster local (Rancher Manager)?
Não. A SUSE recomenda implantar o SUSE Private Registry em um cluster downstream. Isso torna o registro acessível a outros clusters downstream que precisam consumir imagens.
- Quais são as melhores práticas de implantação para um ambiente de alta disponibilidade (HA)?
Para HA, não implante o SUSE Private Registry no cluster de gerenciamento Rancher para evitar contenção de recursos.
Você pode implantar o SUSE Private Registry em um cluster dedicado ou em um ou mais de seus clusters de aplicativos.
Para obter instruções, consulte Chapter 5, Alta Disponibilidade configuração. Observe que você deve fornecer seus próprios componentes de HA para o banco de dados Postgres, servidor Valkey ou Redis, e controlador Ingress. Esses componentes não são implantados pelo gráfico SUSE Private Registry Helm e não são suportados pelo SUSE.
- O gráfico SUSE Private Registry Helm será adicionado à Coleção de Aplicativos eventualmente?
Sim, a SUSE planeja publicar o gráfico lá no futuro.
- Você fornece um operador Kubernetes?
O SUSE Private Registry não vem com um operador dedicado. Ele é instalado e gerenciado usando seu gráfico Helm, que pode ser integrado com GitOps. SUSE continua a avaliar a gestão baseada em operadores para lançamentos futuros.
7.4 Segurança, escaneamento e assinatura #
- Você integra alguma ferramenta de assinatura dentro de SUSE Private Registry?
SUSE Private Registry não assina imagens por si só, mas pode armazenar, distribuir e verificar assinaturas compatíveis com a Open Container Initiative (OCI).
Uma ferramenta amplamente utilizada é
cosign, que pode assinar imagens e armazenar as assinaturas em SUSE Private Registry.As assinaturas de
cosignanexadas às imagens são visíveis e podem ser baixadas do portal SUSE Private Registry.- É possível assinar imagens com Notary ou Cosign para aprovação durante o processo de implantação?
SUSE Private Registry pode armazenar, distribuir e verificar assinaturas de
cosign.SUSE Private Registry não assina imagens por si só. Você deve assinar as imagens durante o processo de construção e, em seguida, fazer o upload da assinatura para o registro junto com a imagem.
Notary não está incluído ou suportado com SUSE Private Registry.
- As imagens são escaneadas para Vulnerabilidades e Exposições Comuns (CVEs) apenas com Trivy, ou pode usar SUSE Security (NeuVector) também?
As imagens são escaneadas com Trivy, que vem pronto para uso. SUSE Security pode ser adicionado além de ou como substituto do Trivy.
- É possível executar ClamAV ou varreduras de malware semelhantes?
Por padrão, SUSE Private Registry escaneia imagens usando Trivy. Você também pode configurar SUSE Security (NeuVector) como um scanner.
- No cenário de cache de pull-through, os critérios de vulnerabilidade serão aplicados?
Sim, mas com uma limitação conhecida. Devido aos Harbor issues conhecidos, os critérios de vulnerabilidade não são aplicados na primeira extração de uma imagem porque a varredura ainda não foi concluída.
Para cobertura completa, combine SUSE Private Registry com SUSE Security controles de admissão.
- As imagens de SUSE Private Registry estão endurecidas?
Sim. As imagens de contêiner para SUSE Private Registry estão endurecidas. Elas são baseadas em SUSE Linux Enterprise Base Container Images (SLE BCI) e construídas no mesmo Serviço de Construção da SUSE de nível empresarial usado para o SUSE Linux Enterprise. Isso garante uma cadeia de suprimento segura. As imagens também são assinadas, e a SUSE publica suas Atestações de Níveis de Cadeia de Suprimento para Artefatos de Software (SLSA).
- As imagens de SUSE Private Registry estão assinadas? Como?
As imagens estão assinadas com
cosign. Você pode verificá-las salvando a chave de assinatura no formato PEM publicada em KB 000021411.Então execute, por exemplo:
cosign verify --key container-key.pem registry.suse.com/private-registry/harbor-portal:latest
7.5 Replicação e sincronização #
- Há um plano para um plug-in para sincronizar com SUSE Registro e SUSE Coleção de Aplicativos?
Sim, tal recurso está planejado.
- O SUSE Private Registry oferece replicação em múltiplos sites?
Sim. O SUSE Private Registry suporta replicação de imagens em múltiplos sites, baseada em políticas (pull e push). Você pode sincronizar imagens em várias implantações de SUSE Private Registry enquanto mantém cada registro independente.
7.6 Recursos e integração com Rancher #
- Há um plano para integrar o Registro dentro do Rancher usando uma extensão?
Sim. O SUSE planeja uma integração mais profunda com o Rancher Prime e outras ofertas. As melhorias futuras em consideração incluem integração de single sign-on (SSO), configuração simplificada para scanners de SUSE Segurança e espelhamento da Coleção de Aplicativos, monitoramento com SUSE Observabilidade e uma extensão de UI Rancher.
- O SUSE adicionará o Registro ao Catálogo de Treinamento?
Isso ainda não está planejado. Se você estiver interessado em material de treinamento, entre em contato com SUSE para discutir possibilidades com a equipe de Treinamento.
7.7 Suporte e documentação #
- Há uma política de suporte para SUSE Private Registry?
Sim. A política de suporte de SUSE Private Registry é a mesma de qualquer outro complemento Prime Rancher.
- Se a documentação de SUSE Private Registry estiver faltando informações, posso me referir à documentação oficial de Harbor?
Sim. Como SUSE Private Registry é baseado em Harbor, a documentação oficial de Harbor é um recurso útil. Para recursos específicos da versão SUSE, consulte a documentação de SUSE Private Registry.
Os Release notes especificam qual versão do Harbor upstream corresponde à sua versão de SUSE Private Registry.