Visão geral de repositório

O Artifact Registry permite que você armazene diferentes tipos de artefatos, crie vários repositórios em um único projeto e associe um local regional específico a cada repositório. Nesta página, você verá considerações sobre como planejar os locais e a organização dos repositórios.

Quando criar os repositórios, pense em processos internos para criar os artefatos e no uso que os consumidores fazem dos artefatos.

Formatos de repositório

Cada repositório é associado a um formato de artefato específico . Por exemplo, um repositório do Docker armazena imagens do Docker. É possível criar vários repositórios para cada formato em no mesmo Cloud de Confiance projeto.

Modos de repositório

Repositório padrão

Os repositórios padrão são repositórios normais do Artifact Registry para seus artefatos particulares. Você faz upload e download de artefatos diretamente com esses repositórios e usa o Artifact Analysis para verificar vulnerabilidades e outros metadados.

Para criar repositórios padrão, siga as etapas em Criar repositórios padrão.

Localização do repositório

É possível criar um ou mais repositórios em uma região compatível . Um bom local de repositório equilibra custos de latência, disponibilidade e largura de banda para os consumidores de dados. Sua organização também pode ter requisitos de conformidade específicos.

Estrutura do projeto

Há duas abordagens gerais para configurar os repositórios em organizações com vários projetos.

Centralizar repositórios

Crie todos os repositórios em um único projeto e conceda acesso a principais de outros projetos no nível do repositório. Essa abordagem pode ser mais eficaz quando uma única pessoa ou equipe lida com a administração e o acesso ao repositório em toda a organização.

Ela também pode simplificar a configuração de repositórios virtuais, já que você só precisa ativar e gerenciar uma única instância do Artifact Registry.

Repositórios específicos do projeto

Crie repositórios em projetos que armazenam e fazem o download de artefatos. Essa abordagem pode ser necessária quando você tem políticas de governança de dados ou limites de confiança que exigem mais separação e controle de recursos para envolvidos no projeto.

Controle de acesso

Os repositórios só podem ser acessados com as permissões apropriadas, a menos que você configure o repositório para acesso público. É possível conceder permissões no nível do projeto ou do repositório.

Alguns Cloud de Confiance serviços usam contas de serviço padrão com permissões padrão para repositórios no mesmo Cloud de Confiance projeto. No entanto, esses padrões podem não ser adequados para o processo de desenvolvimento de software ou podem não obedecer aos requisitos da política ou de segurança da sua organização. O administrador do repositório precisa conceder acesso explicitamente a esses serviços aos repositórios se:

  • O Artifact Registry estiver em um projeto diferente do serviço que está interagindo com ele.
  • Você estiver usando papéis personalizados do IAM com as contas de serviço padrão em vez do papel predefinido.
  • Você não estiver usando a conta de serviço padrão para o Cloud de Confiance serviço.

Para outros principais que exigem acesso a repositórios, o administrador do repositório precisa conceder acesso. Seguindo o princípio de segurança do menor privilégio, conceda as permissões mínimas necessárias. Exemplo:

  • Você implanta imagens de contêiner no Artifact Registry em clusters do GKE em vários projetos diferentes. A conta de serviço dos nós nesses clusters só exige acesso de leitura aos repositórios.
  • Você tem um repositório de desenvolvimento para aplicativos que estão em desenvolvimento e um repositório de produção para aplicativos lançados. Os desenvolvedores exigem acesso de leitura e gravação ao repositório de desenvolvimento e acesso somente leitura ao repositório de produção.
  • Você tem um repositório de demonstração com aplicativos de amostra. Sua equipe de vendas só exige acesso somente leitura para fazer o download das demonstrações.

Criptografia de dados

Se você tiver requisitos regulatórios ou de conformidade específicos relacionados às chaves que protegem seus dados, crie repositórios criptografados com chaves de criptografia gerenciadas pelo cliente (CMEK).

O Artifact Registry também oferece suporte a restrições de política da organização que podem exigir CMEK para proteger recursos.

Rótulos

Os rótulos oferecem uma maneira de organizar recursos específicos de um Cloud de Confiance serviço. No Artifact Registry, é possível adicionar rótulos aos repositórios para agrupá-los ou filtrar listas de repositórios por rótulo. Por exemplo, é possível usar rótulos para agrupar repositórios por estágio de desenvolvimento ou por equipe para fins de automação ou faturamento. Para mais informações sobre como criar e usar rótulos de repositório, consulte Como etiquetar repositórios.

A seguir