Harbor是VMware公司开源的企业级DockerRegistry项目,其目标是帮助用户迅速搭建一个企业级的Dockerregistry服务。
它以Docker公司开源的registry为基础,提供了管理UI,基于角色的访问控制(Role Based Access Control),AD/LDAP集成、以及审计日志(Auditlogging) 等企业用户需求的功能,同时还原生支持中文。
简单说来,Harbor封装了Docker的registry v2,帮用户提供了许多便捷管理的特性,方便用户操作。
Harbor的github主页上已经讲得很详细了,在此不再赘述。
proxy:
image: nginx:1.9
container_name: nginx
restart: always
volumes:
-./common/config/nginx:/etc/nginx
ports:
- 9999:80
- 443:443
depends_on:
- mysql
- registry
- ui
- log
然后再修改common/templates/registry/config.yml文件:
auth:
token:
issuer:registry-token-issuer
realm: $ui_url:9999/service/token
rootcertbundle:/etc/registry/root.crt
service: token-service
修改完成后执行sudo ./prepare重新生成配置文件
Registry端口修改(非必需)
按照惯例,开放5000端口给registry使用,则修改docker-compose.yml文件,为registry节点添加posts属性,步骤与修改Nginx配置一样,不再赘述。
设置信赖列表
默认情况下,docker对registry的操作是基于https协议的,而Harbor默认是以http协议访问的,如果这时候执行docker login的操作,会得到这样的错误信息:
Error response from daemon: Get https://xx.xxx.xx.xx/v1/users/: dial tcp xx.xxx.xx.xx:443:getsockopt: connection refused
这时候需要修改docker的启动文件(Ubuntu16.04下,这个文件是/lib/systemd/system/docker.service),如下所示:
# Modified,origin: ExecStart=/usr/bin/dockerd -H fd://
ExecStart=/usr/bin/docker daemon -H fd:// --insecure-registry xx.xxx.xx.xx:5000
然后执行命令:
sudo systemctl daemon-reload
sudo systemctl restart docker
万事俱备,下面我们来试试上传镜像。以docker的官方镜像hello-world为例,先下载好镜像,然后给镜像打tag:
docker tag hello-world xx.xx.xx.xx:5000/test/hello-world
其中“test”为项目名,如果预先没有创建test项目的话,push的时候会提示:
denied: requested access to the resource is denied
那么现在Harbor UI里新建一个test项目,然后执行:
docker push xx.xx.xx.xx:5000/test/hello-world
大功告成!
再来看拉取镜像,启动另一台虚拟机(CentOS系统),然后输入:
docker pull xx.xx.xx.xx:5000/test/hello-world
开个玩笑,你不会真的直接这样输入吧?会报错的:
http: server gave HTTP response to HTTPS client
解决的方法也很简单,在/etc/docker/daemon.json(如果没有就新建)中添加以下代码:
{ "insecure-registries":["xx.xx.xx.xx:5000"] }
仅限于Docker 1.12+,如果使用较低版本的docker,请自行查找解决方案:)
作者:GrooveWind
链接:https://www.jianshu.com/p/cf16763942d5
来源:简书
简书著作权归作者所有,任何形式的转载都请联系作者获得授权并注明出处。