在 Docker 用戶端中從 Harbor 專案提取映像檔,即可將指定的容器映像檔從 Harbor 登錄檔下載至本機電腦。這樣一來,您就能在本機執行容器化應用程式,或將其做為建構其他映像檔的基本映像檔。
事前準備
如要使用 Docker 提取映像檔,必須為環境設定必要的資源和權限,包括現有的 Harbor 專案,以及您要提取的容器映像檔。詳情請參閱「建立 Harbor 專案」。
必要的 IAM 角色
如要從 Harbor 登錄檔執行個體提取映像檔,請與專案 IAM 管理員聯絡,要求「Harbor 執行個體檢視者」(harbor-instance-viewer) 角色,以便在專案命名空間中取得、列出及監控 Harbor 執行個體。這個角色包含查看現有 Harbor 執行個體詳細資料所需的權限,因此您可以擷取提取映像檔所需的登錄網址。
必要的 Harbor RBAC 角色
與 GDC IAM 角色不同,提取映像檔需要 Harbor 內部角色型存取權控管 (RBAC) 系統中的特定權限。向管理員要求必要權限。強制執行最小權限原則,僅要求特定工作所需的角色。
- 受限訪客:從 Harbor 存放區提取映像檔時需要這個角色。如要進一步瞭解所有可用角色,請參閱 Harbor 說明文件中的「User permissions by role」(依角色劃分使用者權限):https://goharbor.io/docs/2.8.0/administration/managing-users/user-permissions-by-role/。
提取映像檔
如要從 Docker 用戶端中的 Harbor 專案提取映像檔,請按照下列步驟操作:
- 請確認您已通過驗證,可以存取 Harbor 執行個體。
從 Harbor 專案提取映像檔:
docker pull INSTANCE_URL/HARBOR_PROJECT_NAME/IMAGE:TAG或
docker pull INSTANCE_URL/HARBOR_PROJECT_NAME/IMAGE@IMAGE_DIGEST
替換下列值:
INSTANCE_URL:Harbor 執行個體的網址。舉例來說,harbor-1.org-1.zone1.google.gdc.test.您可以使用 GDC 控制台或 gdcloud CLI 取得 Harbor 執行個體的網址。HARBOR_PROJECT_NAME:Harbor 專案的名稱。例如:my-project。IMAGE:圖片名稱。例如:nginx。TAG:要提取的映像檔版本標記。例如:staging。IMAGE_DIGEST:映像檔內容的 sha256 雜湊值。每個圖片版本都有專屬的圖片摘要。在 Harbor 執行個體 UI 中,按一下特定映像檔即可查看摘要。詳情請參閱「查看 Harbor 登錄執行個體」。
後續步驟
確認連線 (方法是提取映像檔) 後,您可以使用構件在環境中啟動應用程式: