Lorsque vous créez vos dépôts, tenez compte à la fois des processus internes pour créer vos artefacts et de l'usage des artefacts par les clients.
Formats de dépôt
Chaque dépôt est associé à un format d'artefact spécifique . Par exemple, un dépôt Docker stocke des images Docker. Vous pouvez créer plusieurs dépôts pour chaque format dans le même Cloud de Confiance projet.
Modes de dépôt
Dépôt standard
Les dépôts standards sont des dépôts Artifact Registry classiques pour vos artefacts privés. Vous importez et téléchargez directement des artefacts avec ces dépôts, et vous utilisez Artifact Analysis pour rechercher des failles et d'autres métadonnées.
Pour créer des dépôts standards, suivez les étapes décrites dans Créer des dépôts standards.
Emplacement du dépôt
Vous pouvez créer un ou plusieurs dépôts dans une région compatible . Un bon emplacement de dépôt permet d'équilibrer les coûts de latence, de disponibilité et de bande passante pour les consommateurs de données. Votre organisation peut également avoir des exigences de conformité spécifiques.Structure du projet
Il existe deux approches générales pour configurer vos dépôts dans les organisations multiprojets.
- Centraliser les dépôts
Créez tous les dépôts dans un seul projet, puis accordez l'accès aux principaux d'autres projets au niveau du dépôt. Cette approche peut être plus efficace lorsqu'une seule personne ou équipe gère l'administration des dépôts et l'accès aux dépôts dans votre organisation.
Elle peut également simplifier la configuration des dépôts virtuels, car vous n'avez besoin d'activer et de gérer qu'une seule instance d'Artifact Registry.
- Dépôts spécifiques à un projet
Créez des dépôts dans des projets qui stockent et téléchargent des artefacts. Cette approche peut être nécessaire lorsque vous disposez de règles de gouvernance des données ou de limites de confiance qui nécessitent une séparation et un contrôle plus importants des ressources au niveau du projet.
Contrôle des accès
Les dépôts ne sont accessibles qu'avec les autorisations appropriées, sauf si vous configurez le dépôt pour un accès public. Vous pouvez accorder des autorisations au niveau du projet ou du dépôt.
Certains Cloud de Confiance services utilisent des comptes de service par défaut avec des autorisations par défaut pour les dépôts du même Cloud de Confiance projet. Toutefois, ces valeurs par défaut peuvent ne pas convenir à votre processus de développement logiciel ou ne pas être conformes aux exigences de sécurité ou de règles de votre organisation. L'administrateur de votre dépôt doit explicitement accorder l'accès à ces services aux dépôts si :
- Artifact Registry se trouve dans un projet différent de celui du service qui interagit avec lui.
- Vous utilisez des rôles IAM personnalisés avec les comptes de service par défaut au lieu du rôle prédéfini.
- Vous n'utilisez pas le compte de service par défaut pour le Cloud de Confiance service.
Pour les autres principaux qui nécessitent un accès aux dépôts, l'administrateur de votre dépôt doit accorder l'accès. Conformément au principe de sécurité du moindre privilège, accordez les autorisations minimales requises. Exemple :
- Vous déployez des images de conteneurs dans Artifact Registry vers des clusters GKE dans plusieurs projets différents. Le compte de service des nœuds de ces clusters ne nécessite qu'un accès en lecture aux dépôts.
- Vous disposez d'un dépôt de développement pour les applications en cours de développement et d'un dépôt de production pour les applications publiées. Les développeurs ont besoin d'un accès en lecture et en écriture au dépôt de développement et d'un accès en lecture seule au dépôt de production.
- Vous disposez d'un dépôt de démonstration avec des exemples d'applications. Votre équipe commerciale n'a besoin que d'un accès en lecture seule pour télécharger les démonstrations.
Chiffrement des données
Si vous avez des exigences réglementaires ou de conformité spécifiques concernant les clés qui protègent vos données, vous pouvez créer des dépôts chiffrés avec des clés de chiffrement gérées par le client (CMEK).Artifact Registry est également compatible avec les contraintes liées aux règles d'administration qui peuvent nécessiter l'utilisation de CMEK pour protéger les ressources.
Étiquettes
Les étiquettes permettent d'organiser les ressources spécifiques à un Cloud de Confiance service. Dans Artifact Registry, vous pouvez ajouter des étiquettes aux dépôts afin de les regrouper ou de filtrer les listes de dépôts par étiquette. Par exemple, vous pouvez utiliser des étiquettes pour regrouper les dépôts par étape de développement ou par équipe à des fins d'automatisation ou de facturation. Pour en savoir plus sur la création et l'utilisation d' étiquettes de dépôt, consultez Attribuer des étiquettes aux dépôts.