Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Los puntos de conexión de datos dedicados de Azure Container Registry proporcionan URL con ámbito y específicas del registro para descargas de la capa de imagen del contenedor, en sustitución de los puntos de conexión predeterminados con comodín de la cuenta de almacenamiento de Azure (*.blob.core.windows.net). Esto permite reglas de firewall de cliente estrechamente limitadas y mitiga los riesgos de filtración de datos.
Note
Los puntos de conexión de datos dedicados solo se usan durante las descargas de blobs de capa (extracciones). Al cargar los blobs durante las inserciones, se envían a través del servidor de inicio de sesión (punto de conexión global o punto de conexión regional), no por el punto de conexión de datos dedicado.
La característica de los puntos de conexión de datos dedicados está disponible para los registros en el nivel de servicio Premium.
Los puntos de conexión de datos dedicados también son un requisito previo para los puntos de conexión de doble pila IPv6. Un registro debe tener habilitados puntos de conexión de datos dedicados para poder establecer su protocolo de punto de conexión en IPv4AndIPv6.
Cómo funcionan las descargas de imágenes del contenedor: servidor de inicio de sesión y redirección 307 a puntos de conexión de datos
La extracción de contenido de un registro implica dos tipos de puntos de conexión:
Punto de conexión de servidor de inicio de sesión : se usa para la autenticación y la detección de contenido. El servidor de inicio de sesión puede ser:
- El punto de conexión global (
contoso.azurecr.io): ACR enruta automáticamente las solicitudes a la réplica geográfica con el mejor perfil de rendimiento de red para el cliente. Para obtener más información, consulte replicación geográfica. - Un punto de conexión regional (
contoso.eastus.geo.azurecr.io): enruta las solicitudes directamente a una réplica geográfica específica, omitiendo el enrutamiento administrado Azure. Para obtener más información, consulte replicación geográfica.
Al ejecutar un comando como
docker pull contoso.azurecr.io/hello-world(punto de conexión global) odocker pull contoso.eastus.geo.azurecr.io/hello-world(punto de conexión regional), el cliente se autentica en el servidor de inicio de sesión y negocia qué capas componen el artefacto solicitado.- El punto de conexión global (
Punto de conexión de datos : se usa para descargar los blobs de capa de imagen reales. Una vez que el servidor de inicio de sesión identifica las capas necesarias, redirige al cliente para descargarlos desde un punto de conexión de datos.
ACR administra las cuentas de almacenamiento subyacentes para los puntos de conexión de datos. Entre las ventajas se incluyen el equilibrio de carga, la división de contenido entre cuentas de almacenamiento para una entrega simultánea mayor y la compatibilidad con varias regiones con replicación geográfica.
Sin puntos de conexión de datos dedicados
Sin puntos de conexión de datos dedicados, el servidor de inicio de sesión emite una redirección 307 para descargas de blobs de capa a cuentas de almacenamiento de Azure mediante URL con comodines (*.blob.core.windows.net).
Uso del punto de conexión global (enrutamiento administrado Azure):
Uso de un punto de conexión regional (enrutamiento especificado por el cliente):
En ambos casos, para permitir estas descargas a través de un firewall, debe permitir *.blob.core.windows.net, un comodín amplio que cubre todas las cuentas de almacenamiento de Azure, no solo el almacenamiento del registro.
Con puntos de conexión de datos dedicados
Con los puntos de conexión de datos dedicados habilitados, el servidor de inicio de sesión emite una redirección 307 para descargas de blobs de capa a direcciones URL específicas del registro y con ámbito de región.
Uso del punto de conexión global (enrutamiento administrado Azure):
Uso de un punto de conexión regional (enrutamiento especificado por el cliente):
Cada réplica geográfica obtiene su propio punto de conexión de datos dedicado mediante el patrón [registry].[region].data.azurecr.io. Las reglas de firewall se pueden limitar a estos puntos de conexión específicos en lugar de a un comodín amplio.
¿Por qué importan los puntos de conexión de datos dedicados?
Riesgo de filtración de datos sin puntos de conexión de datos dedicados
Sin puntos de conexión de datos dedicados, las reglas del firewall deben permitir *.blob.core.windows.net para permitir la descarga de capas. Este comodín amplio permite el acceso a todas las cuentas de almacenamiento de Azure, no solo al almacenamiento del registro. Un actor incorrecto podría implementar código que escriba datos en cualquier cuenta de almacenamiento de Azure accesible desde la red.
Reglas de firewall de ámbito restringido con puntos de conexión de datos dedicados
Los puntos de conexión de datos dedicados permiten sustituir el comodín amplio *.blob.core.windows.net por reglas del firewall con ámbito para puntos de conexión de datos concretos del registro. Por ejemplo, en la configuración de su firewall puede permitir solo contoso.eastus.data.azurecr.io y contoso.westeurope.data.azurecr.io, lo que limita el acceso al almacenamiento de su registro y evita la exfiltración a otras cuentas de almacenamiento.
Esto se aplica a los clientes que se conectan desde hosts locales, dispositivos IoT, agentes de compilación personalizados o cualquier entorno en el que los puntos de conexión privados no sean una opción.
Puntos de conexión de datos dedicados con replicación geográfica
Para los registros con replicación geográfica , cada réplica geográfica obtiene su propio punto de conexión de datos dedicado. El patrón de dirección URL es [registry].[region].data.azurecr.io.
Al extraer una imagen del punto de conexión global, ACR enruta la solicitud a la réplica geográfica con el mejor perfil de rendimiento de red para el cliente. A continuación, la réplica geográfica de servicio emite una redirección 307 para las descargas de blobs de capa al punto de conexión de datos dedicado de la réplica geográfica. La redirección se mantiene siempre dentro de la misma región que la réplica geográfica de servicio; una extracción enrutada a la réplica geográfica de Este de EE. UU. siempre redirige a contoso.eastus.data.azurecr.io, nunca a un punto de conexión de datos dedicado en una región distinta.
Esto también se aplica cuando se usan puntos de conexión regionales. Una extracción desde un punto de conexión regional (contoso.eastus.geo.azurecr.io) redirige las descargas de capa a contoso.eastus.data.azurecr.io, nunca entre regiones. Esto significa que las reglas de firewall se pueden limitar por región.
Habilitar puntos de conexión de datos dedicados
Note
Si ha configurado previamente el acceso de firewall de cliente a los puntos de conexión de *.blob.core.windows.net existentes, el cambio a puntos de conexión de datos dedicados afecta la conectividad del cliente, lo que producirá errores de extracción. Para asegurarse de que los clientes tienen un acceso coherente, agregue las nuevas reglas de punto de conexión de datos a las reglas de firewall de cliente. Una vez completados, habilite los puntos de conexión de datos dedicados para los registros mediante el CLI de Azure u otras herramientas.
Durante las extracción de imágenes, si los puntos de conexión de datos dedicados están habilitados, ACR proporciona al cliente un vínculo de descarga temporal cada vez que necesita capturar una capa de imagen. Este vínculo apunta al punto de conexión de datos dedicado y es válido durante al menos 20 minutos y hasta 30 minutos, lo que proporciona una dirección URL segura y de corta duración para descargar la capa. Una vez expirado el vínculo, el cliente simplemente solicita uno nuevo si necesita descargar otra capa al extraer imágenes.
Puede habilitar puntos de conexión de datos dedicados mediante el Azure Portal o el CLI de Azure. Los puntos de conexión de datos siguen un patrón regional, <registry-name>.<region>.data.azurecr.io. En un registro georreplicado, habilitar los puntos finales de datos activa los puntos finales en todas las regiones de réplica.
Habilitación de puntos de conexión de datos dedicados mediante el portal de Azure
- Vaya al registro de contenedores.
- En el menú servicio, en Configuración, seleccione Redes.
- En Acceso público, marque la casilla de verificación Usar un punto de conexión de datos dedicado.
- Haga clic en Guardar.
Ahora verá los puntos de conexión de datos en Azure Portal.
Habilitación de puntos de conexión de datos dedicados mediante el CLI de Azure
az acr update --name myregistry --data-endpoint-enabled
Para ver los puntos de conexión de datos, use el comando az acr show-endpoints:
az acr show-endpoints --name myregistry
En esta salida de ejemplo se muestra el esquema de punto de conexión completo, incluidos los puntos de conexión de datos dedicados y los puntos de conexión regionales (si están habilitados):
{
"loginServer": "myregistry.azurecr.io",
"dataEndpoints": [
{
"region": "eastus",
"endpoint": "myregistry.eastus.data.azurecr.io"
},
{
"region": "westus",
"endpoint": "myregistry.westus.data.azurecr.io"
}
],
"regionalEndpoints": [
{
"region": "eastus",
"endpoint": "myregistry.eastus.geo.azurecr.io"
},
{
"region": "westus",
"endpoint": "myregistry.westus.geo.azurecr.io"
}
]
}
Después de configurar los puntos de conexión de datos dedicados para el registro, puede habilitar las reglas de acceso de firewall de cliente para los puntos de conexión de datos. Habilite las reglas de acceso de puntos de conexión de datos para todas las regiones de registro requeridas. Para obtener más información, consulte Configurar reglas para acceder a un registro de contenedor de Azure detrás de un firewall.
Restricción del acceso de red a los puntos de conexión de datos
Después de habilitar los puntos de conexión de datos dedicados, puede restringir cómo llegan los clientes a esos puntos de conexión. Hay dos enfoques:
Azure puntos de conexión privados (red virtual)
Los puntos de conexión privada de Azure son la forma más segura de controlar el acceso de red de los clientes de una red virtual al registro. Cuando se configuran puntos de conexión privados, tanto el servidor de inicio de sesión (punto de conexión global como los puntos de conexión regionales) y los puntos de conexión de datos son accesibles desde dentro de la red virtual mediante direcciones IP privadas asignadas a un recurso de punto de conexión privado en la red virtual. Los clientes también pueden deshabilitar el acceso a la red pública en el Registro, lo que garantiza que los puntos de conexión de datos dedicados solo son accesibles a través del punto de conexión privado.
Si un registro tiene al menos un punto de conexión privado configurado, los puntos de conexión de datos dedicados se habilitan automáticamente. Para más información, consulte Conexión privada a un registro desde una red virtual mediante puntos de conexión privados.
Consideraciones sobre la dirección IP del punto de conexión privado
Cada recurso de punto de conexión privado consume direcciones IP privadas de la subred de la red virtual. Planee el ajuste de tamaño de la subred según corresponda:
-
1 IP para el extremo global (
myregistry.azurecr.io) -
1 IP por réplica geográfica para puntos de conexión de datos dedicados (
myregistry.<region>.data.azurecr.io): se habilita automáticamente cuando se configura un punto de conexión privado. -
1 IP por georréplica para puntos de conexión regionales (
myregistry.<region>.geo.azurecr.io) — solo si los puntos de conexión regionales están habilitados en el registro
Por ejemplo, un registro con 3 réplicas geográficas y puntos de conexión regionales habilitados requiere 1 (global) + 3 (datos) + 3 (regional) = 7 direcciones IP privadas por recurso de punto de conexión privado. Para más información, consulte Conexión privada a un registro desde una red virtual mediante puntos de conexión privados.
Reglas de firewall de cliente
Si los puntos de conexión privados no son una opción, configure las reglas de firewall de cliente para permitir el acceso a los puntos de conexión de datos dedicados para cada región del registro necesaria. Para obtener más información, consulte Configurar reglas para acceder a un registro de contenedor de Azure detrás de un firewall.
Pasos siguientes
- Obtenga información sobre la replicación geográfica y cómo funcionan los puntos de conexión de datos dedicados con los puntos de conexión regionales.
- Aprenda a habilitar puntos de conexión de doble pila IPv6, que se basan en puntos de conexión de datos dedicados.
- Consulte la referencia del punto de conexión Azure Container Registry para obtener una lista completa de tipos de punto de conexión, formatos de dirección URL y marcas de la CLI.