使用 Docker 拉取映像

在 Docker 客户端中从 Harbor 项目拉取映像,以便将指定的容器映像从 Harbor 注册表下载到本地机器。这样,您就可以在本地运行容器化应用,或将其用作构建其他映像的基础映像。

准备工作

如需使用 Docker 拉取映像,您必须使用必要的资源和权限配置环境,包括包含要拉取的容器映像的现有 Harbor 项目。如需了解详情,请参阅 创建 Harbor 项目

所需 IAM 角色

如需从 Harbor 注册表实例拉取映像,请与项目 IAM 管理员联系,请求 Harbor Instance Viewer (harbor-instance-viewer) 角色,以便您在项目命名空间中获取、列出和观看 Harbor 实例。此角色包含查看现有 Harbor 实例的详细信息所需的权限,以便您检索拉取映像所需的注册表网址。

所需的 Harbor RBAC 角色

与 GDC IAM 角色不同,拉取映像需要 Harbor 内部基于角色的访问权限控制 (RBAC) 系统中的特定权限。请向管理员申请必要的权限。仅申请特定任务所需的角色,以强制执行最小权限访问。

拉取映像

请按照以下步骤在 Docker 客户端中从 Harbor 项目拉取映像:

  1. 确保您已通过 Harbor 实例的身份验证。
  2. 从 Harbor 项目拉取映像:

    docker pull INSTANCE_URL/HARBOR_PROJECT_NAME/IMAGE:TAG
    

    docker pull INSTANCE_URL/HARBOR_PROJECT_NAME/IMAGE@IMAGE_DIGEST
    

替换以下值:

  • INSTANCE_URL:Harbor 实例的网址。例如, harbor-1.org-1.zone1.google.gdc.test. 您可以使用 Harbor 实例的网址,方法是使用 GDC 控制台或 gdcloud CLI
  • HARBOR_PROJECT_NAME:Harbor 项目的名称。例如,my-project
  • IMAGE:映像的名称。例如,nginx
  • TAG:要拉取的映像版本的标记。例如,staging
  • IMAGE_DIGEST:映像内容的 sha256 哈希值。映像的每个版本都有唯一的映像摘要。在 Harbor 实例界面中,点击特定映像可查看其摘要。如需了解详情,请参阅 查看 Harbor 注册表实例

后续步骤

通过拉取映像确认连接后,您可以使用工件在环境中启动应用: