Registre d'images ISIMA / LIMOS✯
L'ISIMA/LIMOS met à disposition de sa communauté un registre d'images de conteneurs (Docker / OCI) accessible à l'adresse :
Ce registre est propulsé par Harbor, un registre open source de la CNCF. Il vous permet de stocker, partager, analyser et distribuer vos images de conteneurs au sein de l'établissement.
Pourquoi un registre interne ?
- Stocker vos propres images (construites pour vos TPs, projets, déploiements de recherche…)
- Partager vos images, en public ou en privé, avec des personnes ou des groupes
- Proxyfier les registres publics (Docker Hub, ghcr.io…) pour des téléchargements plus rapides depuis l'ISIMA et sans limite de débit/quota imposée par ces registres
- Analyser la sécurité de vos images grâce au scanner de vulnérabilités Trivy
- Intégrer vos pipelines GitLab CI/CD
Concepts essentiels✯
Une image stockée sur le registre est toujours nommée selon le schéma suivant :
registry.isima.fr/<projet>/<dépôt>:<tag>
└──────┬────────┘ └───┬──┘ └──┬─┘ └─┬─┘
le registre le projet le dépôt la version
- Un projet est l'unité d'organisation et de permissions du registre. Vous créez vos propres projets, vous décidez s'ils sont publics ou privés, et vous y invitez des membres ou des groupes.
- Un dépôt correspond à une image (ex.
mon-appli) et peut contenir plusieurs tags (versions).
Par où commencer ?✯
| Étape | Documentation |
|---|---|
| Se connecter au registre (Web et ligne de commande) | Authentification |
| Organiser et partager ses images | Projets, membres et groupes |
Pousser et récupérer des images avec docker |
Utilisation avec Docker |
| Automatiser les accès (CI/CD, scripts) | Comptes robots |
| Analyser la sécurité de ses images | Scanner de vulnérabilités Trivy |
| Connaître l'espace disque alloué | Quotas |
Accélérer le pull des registres publics |
Proxy Cache |
| Intégrer le registre dans GitLab | Intégration GitLab CI/CD |
Bonnes pratiques✯
Ne stockez jamais de secret dans une image
Une image poussée sur le registre peut être lue par d'autres (et reste dans l'historique des couches). Vérifiez qu'aucun secret (mot de passe, clé d'API, token, certificat privé…) n'y figure. Voir les cauchemars de fuites de secrets dans les images Docker.
Surveillez la taille de vos images
Une image de plus d'1 Go n'est souhaitable ni pour le stockage, ni pour l'utilisation. Privilégiez des images de base légères (alpine, -slim…) et le multi-stage build.
Problèmes avec Docker dans le cadre pédagogique ?
Consultez la section Docker des Problèmes connus sur les ressources pédagogiques.