Guider för användare

Register

Ditt eget register för images: pusha och hämta, namnrymder för dig och dina organisationer, kvoter.

Varje realm har ett register för container-images. Du pushar images dit med podman eller docker, och dina appar och jobb kör dem med samma namn. Registret är privat: ingen hämtar en image som är din om du inte tillåter det.

Namn

En image namnges efter realmens adress och sedan efter vems den är:

NamnrymdVems
<realm>/u-<du>/<namn>:<tagg>Din, till exempel moln.exempel.se/u-4f1c9a2e7b3d5068/web:1, efter ditt konto-id
<realm>/o-<org>/<namn>:<tagg>En organisations

Fönstret Register visar din exakta namnrymd, och varje organisations. Ett namn fortsätter att peka på samma ägare även om ett användarnamn byts.

Pusha en image

  1. Skapa en nyckel i API-nycklar med behörigheten Register: pusha och ta bort images (bara för att hämta: Register: hämta images). Kopiera hemligheten: den visas bara en gång.
  2. Logga in med nyckeln som lösenord. Användarnamnet används inte till något:
    podman login <realm> -u <du> -p <api-nyckel>
    
  3. Namnge imagen och pusha den:
    podman tag localhost/web:1 <realm>/u-<du>/web:1
    podman push <realm>/u-<du>/web:1
    

Registret nås över realmens egen HTTPS-adress, så nyckeln passerar aldrig nätverket okrypterad. Så länge realmen använder certifikatet den skapade själv lägger du till --tls-verify=false för login och push; kommandona i fönstret Register visar när.

För att pusha till en organisations namnrymd behöver nyckeln behörighet att pusha i den organisationen.

Kör den

Ge en app eller ett jobb samma namn på imagen, <realm>/u-<du>/web:1. Realmens servrar hämtar den själva med en kortlivad token för just den imagen, så appen behöver ingen egen inloggning. En app får bara ange images som dess ägare får hämta, eller publika.

Repon och taggar

Fönstret Register visar dina repon med taggar, storlekar och vem som pushade varje tagg.

  • Publik: alla som når registret får hämta repot utan att logga in. Att pusha kräver fortfarande en nyckel.
  • Oföränderliga taggar: en pushad tagg kan inte flyttas till en annan image eller tas bort.
  • Ta bort tagg: taggen försvinner direkt; imagens data försvinner vid nästa städning, om ingen annan tagg fortfarande använder den. Appar som redan kör den fortsätter att köras.
  • Driftansvariga kan ta bort ett helt repo, vems som helst, och borttagningen registreras.
  • Signaturer och SBOM:er som bifogats med cosign eller oras sparas bredvid imagen de hör till.

Från CI

En CI-körning på en Git-server som är kopplad till Velrix får en egen registernyckel, skapad för den körningen och borttagen när den slutar (Appar: driftsätt från ert eget Git). Den får bara pusha till de repon som commitens driftsättningsregler nämner, och till deras byggcache; en commit som ingen regel nämner får en nyckel som bara kan hämta. Körningen hittar adressen, nyckeln och cachen i sin miljö (VELRIX_REGISTRY, VELRIX_REGISTRY_USER, VELRIX_REGISTRY_PASSWORD, VELRIX_BUILD_CACHE).

Byggcachen är ett repo bredvid imagens, som slutar på /buildcache. Velrix håller det litet: som standard försvinner taggar äldre än 14 dagar, sedan de äldsta tills det inte rymmer mer än 5 GB. Det räknas in i din gräns för utrymme.

Utrymme

Varje person och organisation har en gräns för utrymme, som din driftansvarige sätter. Lager som delas mellan images räknas en gång. När utrymmet är slut nekas nya pushar tills du tar bort taggar.