7 常见问题解答 #
7.1 产品概述和差异化 #
- 客户需要什么样的订阅才能使用SUSE Private Registry?
它包含在Rancher套件中,并作为Rancher Prime的附加产品提供。
附加产品的定价与其他附加产品相同。
- 与Harbor(来自应用程序集合或上游)有什么差异?
如果您需要,请使用SUSE Private Registry:
产品问题的三级(L3)支持。
可预测的发布周期。
针对已知漏洞的修补镜像。来自Harbor的上游Docker 集线器镜像通常包含众多未修补的漏洞。
随着时间的推移,SUSE还将添加与Rancher的开箱即用集成,并优先考虑客户的功能请求。
- 客户是否必须购买与 Rancher Prime 订阅数量相同的 SUSE Private Registry 附加产品订阅?
是的,就像其他附加产品,例如SUSE安全一样。SUSE Private Registry订阅模型的另一个优势是允许客户根据需要运行任意数量的部署。
7.2 与上游Harbor的关系 #
- 发布周期如何与上游Harbor对齐?
SUSE Private Registry的发布周期独立于上游Harbor的发布周期。
在发布新版本的SUSE Private Registry时,SUSE旨在包括符合SUSE质量保证和维护要求的上游Harbor项目的最新版本。
- 您会为从其他来源运行Harbor的客户发布迁移注意事项吗?
目前还没有发布计划。
7.3 部署和安装 #
- 您支持通过 SUSE Private Registry 安装 docker-compose 吗?
不可以。您必须使用其 SUSE Private Registry 图表安装和配置 Helm。此图表还用于持续管理(第二天操作),并可以与 GitOps 工作流集成。
- 您推荐在本地(Rancher 管理器)集群上进行部署吗?
不,SUSE 建议在下游集群上部署 SUSE Private Registry。这使得注册表可以被其他需要使用镜像的下游集群访问。
- 高可用性(HA)环境的最佳部署实践是什么?
对于 HA,请勿在 SUSE Private Registry 管理集群上部署 Rancher 以避免资源争用。
您可以在专用集群上部署 SUSE Private Registry,或在一个或多个应用程序集群上部署。
有关指导,请参见 Chapter 5, 高可用性 设置。请注意,您必须为 Postgres 数据库、Valkey 或 Redis 服务器以及 入口 控制器提供自己的 HA 组件。这些组件不由 SUSE Private Registry Helm 图表部署,也不受 SUSE 支持。
- SUSE Private Registry Helm 图表最终会添加到应用程序集合中吗?
是的,SUSE 计划在未来将图表发布到那里。
- 您提供 Kubernetes Operator 吗?
SUSE Private Registry 不附带专用 Operator。它是通过其 Helm 图表安装和管理的,可以与 GitOps 集成。SUSE 继续评估基于 Operator 的管理以用于未来的版本。
7.4 安全性、扫描和签名 #
- 您是否在SUSE Private Registry中集成了任何签名工具?
SUSE Private Registry本身不签署图像,但可以存储、分发和验证与开放容器倡议(OCI)兼容的签名。
一个广泛使用的工具是`cosign`,它可以签署图像并将签名存储在SUSE Private Registry中。
附加到图像的`cosign`签名可以从SUSE Private Registry门户查看和下载。
- 在部署过程中,是否可以使用Notary或Cosign对图像进行签名以获得批准?
SUSE Private Registry可以存储、分发和验证`cosign`签名。
SUSE Private Registry本身不签署图像。您必须在构建过程中对图像进行签名,然后将签名与图像一起上传到注册表。
Notary不包含在SUSE Private Registry中,也不受支持。
- 图像是仅使用Trivy扫描常见漏洞和暴露(CVE),还是也可以使用SUSE安全(NeuVector)?
图像使用Trivy扫描,Trivy是开箱即用的。可以将SUSE安全添加到Trivy中,作为补充或替代。
- 是否可以运行ClamAV或类似的恶意软件扫描?
默认情况下,SUSE Private Registry使用Trivy扫描图像。您还可以将SUSE安全(NeuVector)配置为扫描器。
- 在拉取缓存场景中,是否会强制执行漏洞标准?
是的,但有已知的限制。由于上游Harbor问题,在图像的第一次拉取时不会强制执行漏洞标准,因为扫描尚未完成。
为了全面覆盖,将SUSE Private Registry与SUSE安全准入控制配对。
- SUSE Private Registry的图像是否经过加固?
可以。SUSE Private Registry 的容器镜像已被加固。它们基于 SUSE Linux Enterprise 基础容器镜像 (SLE BCI),并在用于 SUSE Linux Enterprise 的同一企业级 SUSE 构建服务中构建。这确保了安全供应链。这些镜像也经过签名,SUSE 发布了其软件工件供应链级别 (SLSA) 的认证。
- SUSE Private Registry 的镜像是否已签名?如何实现?
这些镜像使用
cosign进行了签名。您可以通过保存在 KB 000021411 发布的 PEM 格式签名密钥来验证它们。然后运行,例如:
cosign verify --key container-key.pem registry.suse.com/private-registry/harbor-portal:latest
7.5 复制和同步 #
- 是否有计划开发一个插件以与 SUSE 注册表 和 SUSE 应用程序集合 同步?
是的,计划中有这样的功能。
- SUSE Private Registry 是否提供多站点复制?
是的。SUSE Private Registry 支持基于策略的多站点镜像复制(拉取和推送)。您可以在保持每个注册表独立的同时,在多个 SUSE Private Registry 部署之间同步镜像。
7.6 与 Rancher 的功能和集成 #
- 是否有计划通过扩展将注册表集成到 Rancher 中?
是的。SUSE 计划与 Rancher Prime 和其他产品进行更深入的集成。正在考虑的未来增强功能包括单点登录 (SSO) 集成、简化 SUSE安全 扫描仪的设置和应用程序集合镜像、与 SUSE 可观测性 的监控,以及 Rancher UI 扩展。
- SUSE 会将注册表添加到培训目录中吗?
这尚未计划。如果您对培训材料感兴趣,请联系SUSE与培训团队讨论可能性。
7.7 支持和文档 #
- 是否有关于SUSE Private Registry的支持政策?
可以。SUSE Private Registry 的支持政策与其他 Rancher Prime 附加产品相同。
- 如果SUSE Private Registry文档缺乏信息,我可以参考官方的Harbor文档吗?
可以。由于SUSE Private Registry基于Harbor,官方的Harbor文档是一个有用的资源。有关特定于SUSE版本的功能,请参考SUSE Private Registry文档。
Release notes指定哪个上游Harbor版本对应于您的SUSE Private Registry版本。