在 Docker 客户端中从 Harbor 项目拉取映像,以便将指定的容器映像从 Harbor 注册表下载到本地机器。这样,您就可以在本地运行容器化应用,或将其用作构建其他映像的基础映像。
准备工作
如需使用 Docker 拉取映像,您必须使用必要的资源和权限配置环境,包括包含要拉取的容器映像的现有 Harbor 项目。如需了解详情,请参阅 创建 Harbor 项目。
所需 IAM 角色
如需从 Harbor 注册表实例拉取映像,请与项目 IAM 管理员联系,请求 Harbor Instance Viewer (harbor-instance-viewer) 角色,以便您在项目命名空间中获取、列出和观看 Harbor 实例。此角色包含查看现有 Harbor 实例的详细信息所需的权限,以便您检索拉取映像所需的注册表网址。
所需的 Harbor RBAC 角色
与 GDC IAM 角色不同,拉取映像需要 Harbor 内部基于角色的访问权限控制 (RBAC) 系统中的特定权限。请向管理员申请必要的权限。仅申请特定任务所需的角色,以强制执行最小权限访问。
- Limited Guest:从 Harbor 代码库拉取映像时需要此角色。如需详细了解所有可用角色,请参阅 Harbor 文档中的 User permissions by role: https://goharbor.io/docs/2.8.0/administration/managing-users/user-permissions-by-role/。
拉取映像
请按照以下步骤在 Docker 客户端中从 Harbor 项目拉取映像:
- 确保您已通过 Harbor 实例的身份验证。
从 Harbor 项目拉取映像:
docker pull INSTANCE_URL/HARBOR_PROJECT_NAME/IMAGE:TAG或
docker pull INSTANCE_URL/HARBOR_PROJECT_NAME/IMAGE@IMAGE_DIGEST
替换以下值:
INSTANCE_URL:Harbor 实例的网址。例如,harbor-1.org-1.zone1.google.gdc.test.您可以使用 Harbor 实例的网址,方法是使用 GDC 控制台或 gdcloud CLI。HARBOR_PROJECT_NAME:Harbor 项目的名称。例如,my-project。IMAGE:映像的名称。例如,nginx。TAG:要拉取的映像版本的标记。例如,staging。IMAGE_DIGEST:映像内容的 sha256 哈希值。映像的每个版本都有唯一的映像摘要。在 Harbor 实例界面中,点击特定映像可查看其摘要。如需了解详情,请参阅 查看 Harbor 注册表实例。
后续步骤
通过拉取映像确认连接后,您可以使用工件在环境中启动应用: