Aller au contenu

Registre d'images ISIMA / LIMOS

L'ISIMA/LIMOS met à disposition de sa communauté un registre d'images de conteneurs (Docker / OCI) accessible à l'adresse :

https://registry.isima.fr

Ce registre est propulsé par Harbor, un registre open source de la CNCF. Il vous permet de stocker, partager, analyser et distribuer vos images de conteneurs au sein de l'établissement.

Pourquoi un registre interne ?

  • Stocker vos propres images (construites pour vos TPs, projets, déploiements de recherche…)
  • Partager vos images, en public ou en privé, avec des personnes ou des groupes
  • Proxyfier les registres publics (Docker Hub, ghcr.io…) pour des téléchargements plus rapides depuis l'ISIMA et sans limite de débit/quota imposée par ces registres
  • Analyser la sécurité de vos images grâce au scanner de vulnérabilités Trivy
  • Intégrer vos pipelines GitLab CI/CD

Concepts essentiels

Une image stockée sur le registre est toujours nommée selon le schéma suivant :

registry.isima.fr/<projet>/<dépôt>:<tag>
└──────┬────────┘ └───┬──┘ └──┬─┘ └─┬─┘
   le registre      le projet  le dépôt  la version
  • Un projet est l'unité d'organisation et de permissions du registre. Vous créez vos propres projets, vous décidez s'ils sont publics ou privés, et vous y invitez des membres ou des groupes.
  • Un dépôt correspond à une image (ex. mon-appli) et peut contenir plusieurs tags (versions).

Par où commencer ?

Étape Documentation
Se connecter au registre (Web et ligne de commande) Authentification
Organiser et partager ses images Projets, membres et groupes
Pousser et récupérer des images avec docker Utilisation avec Docker
Automatiser les accès (CI/CD, scripts) Comptes robots
Analyser la sécurité de ses images Scanner de vulnérabilités Trivy
Connaître l'espace disque alloué Quotas
Accélérer le pull des registres publics Proxy Cache
Intégrer le registre dans GitLab Intégration GitLab CI/CD

Bonnes pratiques

Ne stockez jamais de secret dans une image

Une image poussée sur le registre peut être lue par d'autres (et reste dans l'historique des couches). Vérifiez qu'aucun secret (mot de passe, clé d'API, token, certificat privé…) n'y figure. Voir les cauchemars de fuites de secrets dans les images Docker.

Surveillez la taille de vos images

Une image de plus d'1 Go n'est souhaitable ni pour le stockage, ni pour l'utilisation. Privilégiez des images de base légères (alpine, -slim…) et le multi-stage build.

Problèmes avec Docker dans le cadre pédagogique ?

Consultez la section Docker des Problèmes connus sur les ressources pédagogiques.