建立存放區時,請同時考量建立構件的內部程序,以及消費者使用構件的方式。
存放區格式
每個存放區都與特定構件格式相關聯。舉例來說,Docker 存放區會儲存 Docker 映像檔。您可以在同一個 Cloud de Confiance 專案中,為每個格式建立多個存放區。
存放區模式
標準存放區
標準存放區是存放私人構件的 Artifact Registry 一般存放區。您可以透過這些存放區直接上傳及下載構件,並使用 Artifact Analysis 掃描安全漏洞和其他中繼資料。
如要建立標準存放區,請按照「建立標準存放區」一文的步驟操作。
存放區位置
您可以在支援的區域中建立一或多個存放區。適合的存放區位置可讓資料消費者在延遲時間、可用性和頻寬費用之間取得平衡。貴機構也可能需要遵守特定法規。專案結構
在多專案機構中設定存放區時,一般有兩種做法。
- 集中管理存放區
在單一專案中建立所有存放區,然後在存放區層級授予其他專案主體的存取權。如果貴機構的單一使用者或團隊負責處理存放區管理和存放區存取權,這種做法會更有效率。
此外,您只需要啟用及管理單一 Artifact Registry 執行個體,即可簡化虛擬存放區的設定。
- 專案專屬存放區
在專案中建立存放區,儲存及下載構件。如果您有資料治理政策或信任界線,需要更嚴格地控管專案層級的資源,就可能需要採用這種做法。
存取控管
除非您將存放區設定為公開存取,否則只有具備適當權限的使用者才能存取存放區。您可以在專案或存放區層級授予權限。
部分 Cloud de Confiance 服務會使用預設服務帳戶和預設權限,存取同一個 Cloud de Confiance 專案中的存放區。不過,這些預設值可能不適合您的軟體開發程序,或不符合貴機構的安全性或政策規定。如果發生下列情況,存放區管理員必須明確授予這些服務存放區存取權:
- Artifact Registry 位於與互動服務不同的專案中。
- 您使用預設服務帳戶搭配自訂 IAM 角色,而非預先定義的角色。
- 您並未為服務使用預設服務帳戶。 Cloud de Confiance
如要授予其他主體存放區存取權,必須由存放區管理員授予權限。請遵循最小權限安全原則,授予最低必要權限。例如:
- 您將 Artifact Registry 中的容器映像檔部署至多個不同專案的 GKE 叢集。這些叢集中的節點服務帳戶只需要存放區的讀取權限。
- 您有應用程式的開發存放區 (用於開發中的應用程式),以及應用程式的正式版存放區 (用於已發布的應用程式)。開發人員需要開發存放區的讀取和寫入權限,以及實際工作環境存放區的唯讀權限。
- 您有一個包含範例應用程式的示範存放區。您的銷售團隊只需要唯讀存取權,即可下載試用版。
資料加密
如果您在保護資料的金鑰方面有特定的法規遵循或監管要求,可以建立以客戶自行管理的加密金鑰 (CMEK) 加密的存放區。Artifact Registry 也支援組織政策限制,可要求使用 CMEK 保護資源。
標籤
標籤可讓您整理 Cloud de Confiance服務專屬的資源。在 Artifact Registry 中,您可以為存放區新增標籤,以便將存放區分組,或依標籤篩選存放區清單。舉例來說,您可以依開發階段或團隊將存放區分組,並加上標籤,方便自動化或結算。如要進一步瞭解如何建立及使用存放區標籤,請參閱「為存放區加上標籤」。