1.5. 启用了身份验证的红帽 registry
红帽生态系统目录的容器镜像部分提供的所有容器镜像都托管在镜像 registry 上(registry.redhat.io
)。
registry(Registry.redhat.io
)需要进行身份验证才能访问OpenShift Dedicated 上的镜像及内容。当迁移到新registry后,现有的registry仍将在一段时间内可用。
注意
OpenShift Dedicated 从Registry.redhat.io中
提取(pull)镜像,因此需要配置集群以使用它。
新registry使用标准的OAuth机制进行身份验证:
- 身份验证令牌。令牌(token)是服务帐户,由管理员生成。系统可以使用它们与容器镜像registry进行身份验证。服务帐户不受用户帐户更改的影响,因此使用令牌进行身份验证是一个可靠且具有弹性的方法。这是生产环境集群中唯一受支持的身份验证选项。
-
Web用户名和密码。这是用于登录到诸如
access.redhat.com
之类的资源的标准凭据集。虽然可以在OpenShift Dedicated 上使用此身份验证方法,但在生产环境部署中不支持此方法。此身份验证方法应该只限于在OpenShift Dedicated 之外的独立项目中使用。
您可以在 podman login
中使用您的凭证(用户名和密码,或身份验证令牌)来访问新 registry 中的内容。
所有镜像流都指向使用安装 pull secret 进行身份验证的新 registry。
您必须将凭证放在以下任一位置:
-
OpenShift
命名空间。您的凭证必须存在于openshift
命名空间中,以便openshift
命名空间中的镜像流可以被导入。 - 您的主机。您的凭据必须存在于主机上,因为在抓取(pull)镜像时,Kubernetes会使用主机中的凭据。
其他资源