|Index|开始使用SUSE Private Registry|常见问题解答
Applies to SUSE Private Registry

7 常见问题解答

7.1 产品概述和差异化

客户需要什么样的订阅才能使用SUSE Private Registry?

它包含在Rancher套件中,并作为Rancher Prime的附加产品提供。

附加产品的定价与其他附加产品相同。

与Harbor(来自应用程序集合或上游)有什么差异?

如果您需要,请使用SUSE Private Registry:

  • 产品问题的三级(L3)支持。

  • 可预测的发布周期。

  • 针对已知漏洞的修补镜像。来自Harbor的上游Docker 集线器镜像通常包含众多未修补的漏洞

    随着时间的推移,SUSE还将添加与Rancher的开箱即用集成,并优先考虑客户的功能请求。

客户是否必须购买与 Rancher Prime 订阅数量相同的 SUSE Private Registry 附加产品订阅?

是的,就像其他附加产品,例如SUSE安全一样。SUSE Private Registry订阅模型的另一个优势是允许客户根据需要运行任意数量的部署。

7.2 与上游Harbor的关系

发布周期如何与上游Harbor对齐?

SUSE Private Registry的发布周期独立于上游Harbor的发布周期。

在发布新版本的SUSE Private Registry时,SUSE旨在包括符合SUSE质量保证和维护要求的上游Harbor项目的最新版本。

您会为从其他来源运行Harbor的客户发布迁移注意事项吗?

目前还没有发布计划。

7.3 部署和安装

您支持通过 SUSE Private Registry 安装 docker-compose 吗?

不可以。您必须使用其 SUSE Private Registry 图表安装和配置 Helm。此图表还用于持续管理(第二天操作),并可以与 GitOps 工作流集成。

您推荐在本地(Rancher 管理器)集群上进行部署吗?

不,SUSE 建议在下游集群上部署 SUSE Private Registry。这使得注册表可以被其他需要使用镜像的下游集群访问。

高可用性(HA)环境的最佳部署实践是什么?

对于 HA,请勿在 SUSE Private Registry 管理集群上部署 Rancher 以避免资源争用。

您可以在专用集群上部署 SUSE Private Registry,或在一个或多个应用程序集群上部署。

有关指导,请参见 Chapter 5, 高可用性 设置。请注意,您必须为 Postgres 数据库、Valkey 或 Redis 服务器以及 入口 控制器提供自己的 HA 组件。这些组件不由 SUSE Private Registry Helm 图表部署,也不受 SUSE 支持。

SUSE Private Registry Helm 图表最终会添加到应用程序集合中吗?

是的,SUSE 计划在未来将图表发布到那里。

您提供 Kubernetes Operator 吗?

SUSE Private Registry 不附带专用 Operator。它是通过其 Helm 图表安装和管理的,可以与 GitOps 集成。SUSE 继续评估基于 Operator 的管理以用于未来的版本。

7.4 安全性、扫描和签名

您是否在SUSE Private Registry中集成了任何签名工具?

SUSE Private Registry本身不签署图像,但可以存储、分发和验证与开放容器倡议(OCI)兼容的签名。

一个广泛使用的工具是`cosign`,它可以签署图像并将签名存储在SUSE Private Registry中。

附加到图像的`cosign`签名可以从SUSE Private Registry门户查看和下载。

在部署过程中,是否可以使用Notary或Cosign对图像进行签名以获得批准?

SUSE Private Registry可以存储、分发和验证`cosign`签名。

SUSE Private Registry本身不签署图像。您必须在构建过程中对图像进行签名,然后将签名与图像一起上传到注册表。

Notary不包含在SUSE Private Registry中,也不受支持。

图像是仅使用Trivy扫描常见漏洞和暴露(CVE),还是也可以使用SUSE安全(NeuVector)?

图像使用Trivy扫描,Trivy是开箱即用的。可以将SUSE安全添加到Trivy中,作为补充或替代。

是否可以运行ClamAV或类似的恶意软件扫描?

默认情况下,SUSE Private Registry使用Trivy扫描图像。您还可以将SUSE安全(NeuVector)配置为扫描器。

在拉取缓存场景中,是否会强制执行漏洞标准?

是的,但有已知的限制。由于上游Harbor问题,在图像的第一次拉取时不会强制执行漏洞标准,因为扫描尚未完成。

为了全面覆盖,将SUSE Private Registry与SUSE安全准入控制配对。

SUSE Private Registry的图像是否经过加固?

可以。SUSE Private Registry 的容器镜像已被加固。它们基于 SUSE Linux Enterprise 基础容器镜像 (SLE BCI),并在用于 SUSE Linux Enterprise 的同一企业级 SUSE 构建服务中构建。这确保了安全供应链。这些镜像也经过签名,SUSE 发布了其软件工件供应链级别 (SLSA) 的认证。

SUSE Private Registry 的镜像是否已签名?如何实现?

这些镜像使用 cosign 进行了签名。您可以通过保存在 KB 000021411 发布的 PEM 格式签名密钥来验证它们。

然后运行,例如:

cosign verify --key container-key.pem registry.suse.com/private-registry/harbor-portal:latest

7.5 复制和同步

是否有计划开发一个插件以与 SUSE 注册表 和 SUSE 应用程序集合 同步?

是的,计划中有这样的功能。

SUSE Private Registry 是否提供多站点复制?

是的。SUSE Private Registry 支持基于策略的多站点镜像复制(拉取和推送)。您可以在保持每个注册表独立的同时,在多个 SUSE Private Registry 部署之间同步镜像。

7.6 与 Rancher 的功能和集成

是否有计划通过扩展将注册表集成到 Rancher 中?

是的。SUSE 计划与 Rancher Prime 和其他产品进行更深入的集成。正在考虑的未来增强功能包括单点登录 (SSO) 集成、简化 SUSE安全 扫描仪的设置和应用程序集合镜像、与 SUSE 可观测性 的监控,以及 Rancher UI 扩展。

SUSE 会将注册表添加到培训目录中吗?

这尚未计划。如果您对培训材料感兴趣,请联系SUSE与培训团队讨论可能性。

7.7 支持和文档

是否有关于SUSE Private Registry的支持政策?

可以。SUSE Private Registry 的支持政策与其他 Rancher Prime 附加产品相同。

如果SUSE Private Registry文档缺乏信息,我可以参考官方的Harbor文档吗?

可以。由于SUSE Private Registry基于Harbor,官方的Harbor文档是一个有用的资源。有关特定于SUSE版本的功能,请参考SUSE Private Registry文档。

Release notes指定哪个上游Harbor版本对应于您的SUSE Private Registry版本。