View a markdown version of this page

Effettuare richieste ai registri Amazon ECR - Amazon ECR

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Effettuare richieste ai registri Amazon ECR

Puoi inviare, estrarre, eliminare, visualizzare e gestire immagini OCI, immagini Docker e OCI-compatible artefatti nei registri privati di Amazon ECR utilizzando IPv4-only endpoint o endpoint dual-stack (IPv4 e IPv6). Per effettuare richieste da reti IPv4, puoi utilizzare endpoint dual-stack o IPv4. Per effettuare richieste da una rete IPv6, utilizza un endpoint dual-stack. Per ulteriori informazioni su come effettuare richieste ai registri pubblici Amazon ECR utilizzando IPv4 e endpoint dual-stack, consulta Making requests to Amazon ECR Public registries. https://docs.aws.amazon.com/AmazonECR/latest/public/public-ecr-requests.html Non sono previsti costi aggiuntivi per l'accesso ad Amazon ECR tramite IPv6. Per ulteriori informazioni sui prezzi, consulta i prezzi di Amazon Elastic Container Registry.

Gli endpoint Amazon ECR sono designati con attributi diversi dal supporto per IPv4-only endpoint o endpoint dual-stack. Questi attributi possono includere:

  • Regione: ogni endpoint è specifico per una regione.

  • Tipo: la selezione degli endpoint dipende dal fatto che tu stia utilizzando l' AWS SDK o le interfacce a riga di OCI-compatible comando Docker.

  • Sicurezza: in alcune regioni Amazon ECR offre endpoint. FIPS-compliant Per ulteriori informazioni su un elenco di endpoint FIPS-compliant Amazon ECR, consulta Federal Information Processing Standard (FIPS) 140-3.

Per ulteriori informazioni sugli endpoint di servizio supportati dal client IPv4, dual-stack, Docker e OCI, che gestisce le chiamate API Amazon ECR da CLI e SDK, consulta Service endpoints. AWS AWS https://docs.aws.amazon.com/general/latest/gr/ecr.html#ecr_region

Guida introduttiva all'invio di richieste tramite IPv6

Per effettuare una richiesta a un registro Amazon ECR tramite IPv6, devi utilizzare un endpoint dual-stack. Prima di accedere a un registro Amazon ECR tramite IPv6, verifica i seguenti requisiti:

  • Il client e la rete devono supportare l'IPv6.

  • Amazon ECR supporta i seguenti tipi di richiesta su IPv6:

    • Richieste dei client OCI e Docker:

      <registry-id>.dkr-ecr.<aws-region>.on.aws

    • AWS Richieste API:

      ecr.<aws-region>.api.aws

  • È necessario aggiornare tutte le policy AWS Identity and Access Management (IAM) o di registro che utilizzano il filtro degli indirizzi IP di origine per includere gli intervalli di indirizzi IPv6. Per ulteriori informazioni, consulta Utilizzo degli indirizzi IPv6 nelle policy IAM.

  • Quando si utilizza IPv6, i log di accesso al server Remote IP visualizzano gli indirizzi in formato IPv6. Aggiorna gli strumenti, gli script e il software esistenti per analizzare questi indirizzi IP. IPv6-formatted

    Nota

    Se si verificano problemi relativi alla presenza di indirizzi IPv6 nei file di log, contatta Supporto AWS.

Test di compatibilità degli indirizzi IP

Se utilizzi use Linux/Unix o Mac OS X, puoi verificare se puoi accedere a un endpoint dual-stack tramite IPv6 utilizzando il comando come mostrato nell'esempio seguente: curl

Esempio
curl --verbose https://ecr.us-west-2.api.aws

Vengono restituite informazioni simili a quelle indicate nell'esempio seguente. Se la connessione è stata eseguita su IPv6, l'indirizzo IP connesso sarà un indirizzo IPv6.

* About to connect() to ecr.us-west-2.api.aws port 443 (#0) * Trying IPv6 address... connected * Connected to ecr.us-west-2.api.aws (IPv6 address) port 443 (#0) > Host: ecr.us-west-2.api.aws * Request completely sent off

Se utilizzi Microsoft Windows 7 o Windows 10, puoi verificare se puoi accedere a un endpoint dual-stack tramite IPv4 o IPv6 utilizzando il comando come mostrato nell'esempio seguente. ping

ping ecr.us-west-2.api.aws

Esecuzione di richieste su IPv6 tramite gli endpoint dual-stack

Puoi effettuare chiamate API Amazon ECR su IPv6 utilizzando endpoint dual-stack. La funzionalità e le prestazioni delle operazioni dell'API Amazon ECR rimangono costanti indipendentemente dal fatto che utilizzi IPv4 o IPv6.

Quando utilizzi AWS Command Line Interface (AWS CLI) e AWS SDK, puoi abilitare IPv6 utilizzando un parametro o un flag per passare a un endpoint dual-stack o specificando direttamente l'endpoint dual-stack nel tuo file di configurazione per sovrascrivere l'endpoint Amazon ECR predefinito. Puoi anche apportare modifiche alla configurazione utilizzando un comando, che viene impostato su true nel profilo predefinito. use_dualstack_endpoint Per ulteriori informazioniuse_dualstack_endpoint, vedere Dual-stack e FIPS endpoint.

Esempio Apportare modifiche alla configurazione utilizzando un comando

aws configure set default.ecr.use_dualstack_endpoint true

Esempio Effettuare richieste tramite IPv6 utilizzando AWS CLI

aws ecr describe-repositories --region us-west-2 --endpoint-url https://ecr.us-west-2.api.aws

Utilizzo degli endpoint Amazon ECR dall'interfaccia a riga di comando di docker

Dopo aver effettuato l'accesso al tuo repository Amazon ECR e taggato l'immagine, puoi inviare ed estrarre immagini OCI e Docker da e verso i registri Amazon ECR. Gli esempi seguenti mostrano i comandi docker push e Docker pull con entrambi gli endpoint dual-stack.

Esempio Invio di immagini docker utilizzando l'endpoint IPv4

docker push <registry-id>.dkr.ecr.us-west-1.amazonaws.com/my-repository:tag

Esempio Invio di immagini docker utilizzando un endpoint dual-stack

docker push <registry-id>.dkr-ecr.us-west-1.on.aws/my-repository:tag

Esempio Estrazione di immagini docker utilizzando l'endpoint IPv4

docker pull <registry-id>.dkr.ecr.us-west-1.amazonaws.com/my-repository:tag

Esempio Estrazione di immagini docker utilizzando un endpoint dual-stack

docker pull <registry-id>.dkr-ecr.us-west-1.on.aws/my-repository:tag

Utilizzo degli indirizzi IPv6 nelle policy IAM

Prima di accedere a un registro tramite IPv6, assicurati che le policy del tuo utente IAM e del registro Amazon ECR che utilizzano il filtro degli indirizzi IP includano intervalli di indirizzi IPv6. Se le politiche di filtro degli indirizzi IP non vengono aggiornate per gestire gli indirizzi IPv6, i client potrebbero perdere o ottenere erroneamente l'accesso al registro quando iniziano a utilizzare IPv6. Per ulteriori informazioni sulla gestione delle autorizzazioni di accesso con IAM, consulta Identity and Access Management per Amazon Elastic Container Registry.

Le policy IAM che filtrano gli indirizzi IP utilizzano gli operatori di condizione degli indirizzi IP. Il seguente esempio di politica del registro mostra come identificare l'54.240.143.*intervallo di indirizzi IPv4 consentiti utilizzando gli operatori di condizione degli indirizzi IP. A tutti gli indirizzi IP che non rientrano in questo intervallo viene negato l'accesso al registro ()exampleregistry. Poiché tutti gli indirizzi IPv6 non rientrano nell'intervallo consentito, questo criterio impedisce l'accesso agli indirizzi IPv6. exampleregistry

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "IPAllow", "Effect": "Allow", "Principal": "*", "Action": "ecr:*", "Resource": "arn:aws:ecr:*:*:repository/exampleregistry/*", "Condition": { "IpAddress": {"aws:SourceIp": "54.240.143.0/24"} } } ] }

Per consentire gli intervalli di indirizzi IPv4 (54.240.143.0/24) e IPv6 (2001:DB8:1234:5678::/64), modifica l'elemento Condition della policy del registro come mostrato nell'esempio seguente. Puoi utilizzare questo formato di Condition blocco per aggiornare sia le politiche relative agli utenti IAM che al registro.

"Condition": { "IpAddress": { "aws:SourceIp": [ "54.240.143.0/24", "2001:DB8:1234:5678::/64" ] } }
Importante

Prima di utilizzare IPv6 è necessario aggiornare tutte le politiche relative agli utenti e al registro IAM che utilizzano il filtro degli indirizzi IP. Non è consigliabile utilizzare il filtro degli indirizzi IP nelle politiche del registro.

Puoi rivedere le tue politiche utente IAM utilizzando la console IAM all'indirizzo https://console.aws.amazon.com/iam/. Per ulteriori informazioni su IAM, consulta la Guida per l'utente di IAM.