第12章 AWS STS for Red Hat Quay の設定
AWS Security Token Service (STS) は、AWS IAM ユーザー向けに一時的な限定的な特権認証情報をリクエストするためのウェブサービスです。AWS STS を Red Hat Quay と連携させて、一時的な認証情報を使用して Amazon S3 で認証を行うように設定できます。
AWS STS はセキュリティーを強化し、オブジェクトストレージへのアクセスにおける適切な認証と認可を保証します。これは、スタンドアロンの Red Hat Quay デプロイメント、OpenShift Container Platform 上の Red Hat Quay、および OpenShift Service on AWS (ROSA) 上の Red Hat Quay で利用可能です。AWS STS は、Amazon S3 をオブジェクトストレージとして使用するクラスターに役立ちます。これにより、Red Hat Quay は STS プロトコルを使用して Amazon S3 との認証を行うことが可能になり、クラスター全体のセキュリティーを強化し、機密データへのアクセスが適切に認証および認可されることを保証できます。
OpenShift Container Platform または ROSA 用に AWS STS を設定するには、AWS IAM ユーザーを作成し、S3 ロールを作成し、適切なリソースを含めるように Red Hat Quay config.yaml ファイルを設定する必要があります。
12.1. AWS STS を使用するための Red Hat Quay の設定 リンクのコピーリンクがクリップボードにコピーされました!
AWS STS を使用するために Red Hat Quay config.yaml ファイルを編集するには、次の手順に従います。
手順
Red Hat Quay の
config.yamlファイルを更新して、次の情報を追加します。# ... DISTRIBUTED_STORAGE_CONFIG: default: - STSS3Storage - sts_role_arn: <role_arn>1 s3_bucket: <s3_bucket_name>2 storage_path: <storage_path>3 s3_region: <region>4 sts_user_access_key: <s3_user_access_key>5 sts_user_secret_key: <s3_user_secret_key>6 # ...- Red Hat Quay デプロイメントを再起動します。
検証
リポジトリーにプッシュされるサンプルイメージ (例:
busybox) にタグを付けます。以下に例を示します。$ podman tag docker.io/library/busybox <quay-server.example.com>/<organization_name>/busybox:test次のコマンドを実行して、サンプルイメージをプッシュします。
$ podman push <quay-server.example.com>/<organization_name>/busybox:test-
Red Hat Quay registry
Tags でイメージをプッシュした Organization に移動して、プッシュが成功したことを確認します。 - Amazon Web Services (AWS) コンソールに移動し、s3 バケットを探します。
- s3 バケットの名前をクリックします。
- Objects ページで、datastorage/ をクリックします。
datastorage/ ページには、次のリソースが表示されます。
- sha256/
uploads/
これらのリソースは、プッシュが成功し、AWS STS が適切に設定されていることを示しています。