Berücksichtigen Sie beim Erstellen Ihrer Repositories sowohl interne Prozesse als auch die Nutzung durch Nutzer Ihrer Artefakte.
Repository-Formate
Jedes Repository ist mit einem bestimmten Artefakt format verknüpft. In einem Docker-Repository werden beispielsweise Docker-Images gespeichert. Sie können mehrere Repositories für jedes Format in demselben Cloud de Confiance Projekt erstellen.
Repository-Modi
Standard-Repository
Standard-Repositories sind reguläre Artifact Registry-Repositories für Ihre privaten Artefakte. Sie können Artefakte direkt in diese Repositories hochladen und daraus herunterladen und mit Artefaktanalyse nach Sicherheitslücken und anderen Metadaten suchen.
Informationen zum Erstellen von Standard-Repositories finden Sie unter Standard-Repositories erstellen.
Speicherort des Repositorys
Sie können ein oder mehrere Repositories in einer unterstützten Region erstellen. Ein guter Speicherort für ein Repository bietet für die Datennutzer den optimalen Ausgleich von Latenz, Verfügbarkeit und Kosten der Bandbreite. Möglicherweise hat Ihre Organisation auch bestimmte Compliance-Anforderungen.Projektstruktur
Es gibt zwei allgemeine Ansätze zum Einrichten Ihrer Repositories in Organisationen mit mehreren Projekten.
- Repositories zentralisieren
Erstellen Sie alle Repositories in einem einzelnen Projekt und gewähren Sie dann Hauptkonten aus anderen Projekten Zugriff auf Repository-Ebene. Dieser Ansatz kann effektiver sein, wenn eine einzelne Person oder ein einzelnes Team die Repository-Verwaltung und den Repository-Zugriff in Ihrer Organisation übernimmt.
Außerdem kann die Einrichtung virtueller Repositories vereinfacht werden, da Sie nur eine einzelne Instanz von Artifact Registry aktivieren und verwalten müssen.
- Projektspezifische Repositories
Erstellen Sie Repositories in Projekten, in denen Artefakte gespeichert und heruntergeladen werden. Dieser Ansatz ist möglicherweise erforderlich, wenn Sie Data Governance-Richtlinien oder Vertrauensgrenzen haben, die eine stärkere Trennung und Kontrolle von Ressourcen auf Projektebene erfordern.
Zugriffssteuerung
Auf Repositories kann nur mit den entsprechenden Berechtigungen zugegriffen werden, es sei denn, Sie konfigurieren das Repository für öffentlichen Zugriff. Sie können Berechtigungen auf Projekt- oder Repository-Ebene erteilen.
Einige Cloud de Confiance Dienste verwenden Standarddienstkonten mit Standardberechtigungen für Repositories im selben Cloud de Confiance Projekt. Diese Standardeinstellungen sind jedoch möglicherweise nicht für Ihren Softwareentwicklungsprozess geeignet oder entsprechen nicht den Sicherheits- oder Richtlinienanforderungen in Ihrer Organisation. Ihr Repository-Administrator muss diesen Diensten explizit Zugriff auf Repositories gewähren, wenn:
- Artifact Registry sich in einem anderen Projekt befindet als der Dienst, der mit ihr interagiert.
- Sie benutzerdefinierte IAM-Rollen mit den Standarddienstkonten anstelle der vordefinierten Rolle verwenden.
- Sie nicht das Standarddienstkonto für den Cloud de Confiance Dienst verwenden.
Für andere Hauptkonten, die Zugriff auf Repositories benötigen, muss Ihr Repository-Administrator Zugriff gewähren. Gewähren Sie gemäß dem Sicherheitsprinzip der geringsten Berechtigung nur die minimal erforderlichen Berechtigungen. Beispiel:
- Sie stellen Container-Images in Artifact Registry für GKE-Cluster in mehreren verschiedenen Projekten bereit. Das Dienstkonto für Knoten in diesen Clustern benötigt nur Lesezugriff auf Repositories.
- Sie haben ein Entwicklungs-Repository für Anwendungen, die sich in der Entwicklung befinden, und ein Produktions-Repository für Anwendungen, die freigegeben wurden. Entwickler benötigen Lese- und Schreibzugriff auf das Entwicklungs-Repository und schreibgeschützten Zugriff auf das Produktions-Repository.
- Sie haben ein Demo-Repository mit Beispielanwendungen. Ihr Vertriebsteam benötigt nur schreibgeschützten Zugriff, um die Demos herunterzuladen.
Datenverschlüsselung
Wenn Sie bestimmte Compliance- oder gesetzliche Anforderungen für die Schlüssel zum Schutz Ihrer Daten erfüllen müssen, können Sie Repositories erstellen, die mit kundenverwalteten Verschlüsselungsschlüsseln (Customer-Managed Encryption Keys, CMEK) verschlüsselt sind.Artifact Registry unterstützt auch Einschränkungen für Organisationsrichtlinien die CMEK zum Schutz von Ressourcen erfordern können.
Labels
Mit Labels können Sie dienstspezifische Ressourcen organisieren. Cloud de Confiance In Artifact Registry können Sie Repositories Labels hinzufügen, um sie zu gruppieren oder Repository-Listen nach Label zu filtern. Sie können beispielsweise Labels verwenden, um Repositories nach Entwicklungsphase oder Team für Automatisierungs- oder Abrechnungszwecke zu gruppieren. Weitere Informationen zum Erstellen und Verwenden von Repository-Labels finden Sie unter Repositories mit Labels versehen.