Présentation des dépôts

Artifact Registry vous permet de stocker différents types d'artefacts, de créer plusieurs dépôts dans un seul projet, et d'associer un emplacement régional spécifique à chaque dépôt. Cette page décrit les éléments à prendre en compte pour vous aider à planifier les emplacements et l'organisation de vos dépôts.

Lorsque vous créez vos dépôts, tenez compte à la fois des processus internes pour créer vos artefacts et de l'usage des artefacts par les clients.

Formats de dépôt

Chaque dépôt est associé à un format d'artefact spécifique . Par exemple, un dépôt Docker stocke des images Docker. Vous pouvez créer plusieurs dépôts pour chaque format dans le même Cloud de Confiance projet.

Modes de dépôt

Dépôt standard

Les dépôts standards sont des dépôts Artifact Registry classiques pour vos artefacts privés. Vous importez et téléchargez directement des artefacts avec ces dépôts, et vous utilisez Artifact Analysis pour rechercher des failles et d'autres métadonnées.

Pour créer des dépôts standards, suivez les étapes décrites dans Créer des dépôts standards.

Emplacement du dépôt

Vous pouvez créer un ou plusieurs dépôts dans une région compatible . Un bon emplacement de dépôt permet d'équilibrer les coûts de latence, de disponibilité et de bande passante pour les consommateurs de données. Votre organisation peut également avoir des exigences de conformité spécifiques.

Structure du projet

Il existe deux approches générales pour configurer vos dépôts dans les organisations multiprojets.

Centraliser les dépôts

Créez tous les dépôts dans un seul projet, puis accordez l'accès aux principaux d'autres projets au niveau du dépôt. Cette approche peut être plus efficace lorsqu'une seule personne ou équipe gère l'administration des dépôts et l'accès aux dépôts dans votre organisation.

Elle peut également simplifier la configuration des dépôts virtuels, car vous n'avez besoin d'activer et de gérer qu'une seule instance d'Artifact Registry.

Dépôts spécifiques à un projet

Créez des dépôts dans des projets qui stockent et téléchargent des artefacts. Cette approche peut être nécessaire lorsque vous disposez de règles de gouvernance des données ou de limites de confiance qui nécessitent une séparation et un contrôle plus importants des ressources au niveau du projet.

Contrôle des accès

Les dépôts ne sont accessibles qu'avec les autorisations appropriées, sauf si vous configurez le dépôt pour un accès public. Vous pouvez accorder des autorisations au niveau du projet ou du dépôt.

Certains Cloud de Confiance services utilisent des comptes de service par défaut avec des autorisations par défaut pour les dépôts du même Cloud de Confiance projet. Toutefois, ces valeurs par défaut peuvent ne pas convenir à votre processus de développement logiciel ou ne pas être conformes aux exigences de sécurité ou de règles de votre organisation. L'administrateur de votre dépôt doit explicitement accorder l'accès à ces services aux dépôts si :

  • Artifact Registry se trouve dans un projet différent de celui du service qui interagit avec lui.
  • Vous utilisez des rôles IAM personnalisés avec les comptes de service par défaut au lieu du rôle prédéfini.
  • Vous n'utilisez pas le compte de service par défaut pour le Cloud de Confiance service.

Pour les autres principaux qui nécessitent un accès aux dépôts, l'administrateur de votre dépôt doit accorder l'accès. Conformément au principe de sécurité du moindre privilège, accordez les autorisations minimales requises. Exemple :

  • Vous déployez des images de conteneurs dans Artifact Registry vers des clusters GKE dans plusieurs projets différents. Le compte de service des nœuds de ces clusters ne nécessite qu'un accès en lecture aux dépôts.
  • Vous disposez d'un dépôt de développement pour les applications en cours de développement et d'un dépôt de production pour les applications publiées. Les développeurs ont besoin d'un accès en lecture et en écriture au dépôt de développement et d'un accès en lecture seule au dépôt de production.
  • Vous disposez d'un dépôt de démonstration avec des exemples d'applications. Votre équipe commerciale n'a besoin que d'un accès en lecture seule pour télécharger les démonstrations.

Chiffrement des données

Si vous avez des exigences réglementaires ou de conformité spécifiques concernant les clés qui protègent vos données, vous pouvez créer des dépôts chiffrés avec des clés de chiffrement gérées par le client (CMEK).

Artifact Registry est également compatible avec les contraintes liées aux règles d'administration qui peuvent nécessiter l'utilisation de CMEK pour protéger les ressources.

Étiquettes

Les étiquettes permettent d'organiser les ressources spécifiques à un Cloud de Confiance service. Dans Artifact Registry, vous pouvez ajouter des étiquettes aux dépôts afin de les regrouper ou de filtrer les listes de dépôts par étiquette. Par exemple, vous pouvez utiliser des étiquettes pour regrouper les dépôts par étape de développement ou par équipe à des fins d'automatisation ou de facturation. Pour en savoir plus sur la création et l'utilisation d' étiquettes de dépôt, consultez Attribuer des étiquettes aux dépôts.

Étape suivante