本文概略說明 Google Distributed Cloud (GDC) 實體隔離環境中的 Managed Harbor Service (MHS)。
MHS 是以開放原始碼 Harbor 專案為基礎的全代管容器登錄服務。將 MHS 整合至 GDC 環境,即可在隔離環境中安全地管理容器構件的生命週期,且無須手動維護。
本總覽介紹在 GDC 氣隙環境中使用 MHS 時所需的基本概念,包括 GDC 專案與 Harbor 執行個體專案之間的關係。此外,本文也詳細說明基礎架構層級 Identity and Access Management (IAM) 角色與登錄層級角色式存取控管 (RBAC) 之間的管理界線,以及自動垃圾回收和服務效能限制等核心功能。
本文適用於平台管理員或應用程式運算子群組的開發人員,這些人員會在 GDC 中使用及管理 MHS。詳情請參閱「適用於 GDC 氣隙環境的目標對象」說明文件。
GDC 中的 Managed Harbor Service 運作方式
作業層
GDC MHS 在網路架構的兩個不同功能層運作。每個圖層都可執行特定作業:
- 管理平面層:可讓您建立及刪除 Harbor 登錄執行個體。
- 資料平面層:可讓您在 Harbor 執行個體中推送及提取容器映像檔。
GDC 專案與 Harbor 執行個體專案的差異
代管 Harbor 服務包含兩種不同的專案類型。瞭解這些實體之間的互動,可確保您在適當的層級管理資源和存取控制項:
GDC 專案:用於管理基礎架構的組織單位。您可以使用這項功能管理 Harbor 登錄檔執行個體,以及 VM 和叢集等其他 GDC 資源。
- 限制:GDC 專案只能包含一個 Harbor 執行個體。不過,這個單一執行個體可跨多個 GDC 專案共用,為環境提供集中式登錄。
- 存取權:需要 GDC 專案層級 IAM 角色,才能建立、管理執行個體及執行管理工作。
Harbor 執行個體專案:Harbor 執行個體內的構件管理邏輯分組。可用於整理容器映像檔和存放區層級的存取權。
- 限制:一個 Harbor 執行個體支援多個 Harbor 專案。這些配額可分配給個別團隊或使用者,在共用登錄檔中啟用多租戶。
- 存取權:需要登錄專屬的 RBAC 角色,才能管理存放區、執行管理工作,以及控管專案中的構件存取權。
功能與特色
Harbor 是 Cloud Native Computing Foundation (CNCF) 畢業的開放原始碼專案,為 Kubernetes 和 Docker 提供內建的雲端容器登錄解決方案。透過代管服務整合,您可以在 GDC 上部署 Harbor 執行個體,儲存及管理構件。MHS 提供下列功能:
- GDC 會自動佈建及管理 Harbor 執行個體。
- Harbor 會與 IAM 整合,進行驗證。
- Harbor 支援透過專案服務帳戶以程式輔助方式存取,以啟用自動化工作負載。
- Harbor 執行個體可以升級至較新的穩定版本。
- Harbor 經過強化,可滿足 GDC 的法規遵循和品質要求。
- Harbor 執行個體是可用區資源,部署在一個可用區中,但可從 GDC 部署環境中的任何可用區存取。
MHS 的角色型存取權控管機制
GDC 會在兩個不同層級強制執行受管理 Harbor 服務 (MHS) 的角色式存取控管 (RBAC):GDC 專案層級和 Harbor 註冊資料庫專案層級。
專案服務帳戶會使用 IAM 核發的短期身分識別權杖,以程式輔助方式進行驗證。這樣就不必手動建立及管理 Harbor 機器人帳戶。雖然服務帳戶的 IAM 角色允許與 Harbor 執行個體互動,但您仍須為其指派相應的 Harbor 登錄專案角色,才能授權特定資料作業。
如要控管登錄檔的存取權,請在平台和存放區層級設定權限。
GDC 專案存取權的 IAM 角色
GDC 會使用 IAM 角色管理專案層級的權限。您可以將這些角色指派給使用者和專案服務帳戶,控管 Harbor 執行個體的存取權。
- 平台管理員和使用者:在程序文件中找出與特定工作相關的必要角色,並向機構 IAM 管理員要求存取權。詳情請參閱「授予及撤銷存取權」。
- 服務帳戶:將這些 IAM 角色授予專案服務帳戶,即可為自動化工作負載啟用程式輔助驗證,例如登錄執行個體管理和構件部署。
- 基礎架構營運人員:請參閱 GDC MHS 服務手冊,瞭解特定作業工作所需的確切 IAM 角色。
Harbor 專案存取權的登錄檔角色
Harbor 專案會使用自己的 RBAC 機制,與 IAM 角色獨立運作。如要管理存放區和構件,使用者和專案服務帳戶都必須在 Harbor 專案層級直接指派必要角色。
如要進一步瞭解 Harbor 的特定角色和權限,請參閱 Harbor 說明文件中的「管理使用者存取權」。
效能
Google 已測試並驗證 MHS,可支援系統限制中指定的限制。
實際效能限制可能更高。
垃圾回收
使用 MHS 從登錄檔新增及刪除映像檔時,未使用的資料可能會隨著時間累積。為避免儲存空間資源負載過重,MHS 會每 12 小時自動執行垃圾回收作業。您不必手動設定垃圾收集作業。
後續步驟
設定工作區和專案,開始管理容器映像檔: