View a markdown version of this page

Membuat permintaan ke registri Amazon ECR - Amazon ECR

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Membuat permintaan ke registri Amazon ECR

Anda dapat mendorong, menarik, menghapus, melihat, dan mengelola gambar OCI, gambar Docker, dan OCI-compatible artefak di registri pribadi Amazon ECR menggunakan titik akhir atau IPv4-only titik akhir dual-stack (IPv4 dan IPv6). Untuk membuat permintaan dari jaringan IPv4, Anda dapat menggunakan titik akhir dual-stack atau IPv4. Untuk membuat permintaan dari jaringan IPv6, gunakan titik akhir dual-stack. Untuk informasi selengkapnya tentang membuat permintaan ke registri Publik Amazon ECR menggunakan IPv4 dan titik akhir dual-stack, lihat Membuat permintaan ke registri Publik Amazon ECR. Tidak ada biaya tambahan untuk mengakses Amazon ECR melalui IPv6. Untuk informasi selengkapnya tentang harga, lihat harga Amazon Elastic Container Registry.

Titik akhir Amazon ECR ditentukan oleh atribut di luar dukungan IPv4-only titik akhir atau titik akhir dual-stack. Atribut ini dapat mencakup:

  • Wilayah — Setiap titik akhir spesifik untuk suatu Wilayah.

  • Jenis — Pemilihan titik akhir tergantung pada apakah Anda menggunakan antarmuka baris perintah AWS SDK atau OCI-compatible dan Docker.

  • Keamanan — Di Wilayah tertentu, Amazon ECR menawarkan FIPS-compliant titik akhir. Untuk informasi selengkapnya tentang daftar titik akhir FIPS-compliant Amazon ECR, lihat Federal Information Processing Standard (FIPS) 140-3.

Untuk informasi selengkapnya tentang titik akhir layanan yang didukung oleh klien IPv4, dual-stack, Docker, dan OCI, yang menangani panggilan API Amazon ECR dari AWS CLI dan AWS SDK, lihat, Titik akhir layanan. https://docs.aws.amazon.com/general/latest/gr/ecr.html#ecr_region

Memulai dengan membuat permintaan melalui IPv6

Untuk membuat permintaan ke registri Amazon ECR melalui IPv6, Anda perlu menggunakan titik akhir dual-stack. Sebelum mengakses registri Amazon ECR melalui IPv6, verifikasi persyaratan berikut:

  • Klien dan jaringan Anda harus mendukung IPv6.

  • Amazon ECR mendukung jenis permintaan berikut melalui IPv6:

    • Permintaan klien OCI dan Docker:

      <registry-id>.dkr-ecr.<aws-region>.on.aws

    • AWS Permintaan API:

      ecr.<aws-region>.api.aws

  • Anda harus memperbarui kebijakan AWS Identity and Access Management (IAM) atau registri apa pun yang menggunakan pemfilteran alamat IP sumber untuk menyertakan rentang alamat IPv6. Untuk informasi selengkapnya, lihat Menggunakan alamat IPv6 di kebijakan IAM.

  • Saat Anda menggunakan IPv6, log akses server menampilkan Remote IP alamat dalam format IPv6. Perbarui alat, skrip, dan perangkat lunak yang ada untuk mengurai alamat IPv6-formatted IP ini.

    catatan

    Jika Anda mengalami masalah terkait dengan kehadiran alamat IPv6 dalam berkas log, hubungi AWS Dukungan.

Menguji kompatibilitas alamat IP

Jika Anda menggunakan use Linux/Unix atau Mac OS X, Anda dapat menguji apakah Anda dapat mengakses titik akhir tumpukan ganda melalui IPv6 dengan menggunakan curl perintah seperti yang ditunjukkan dalam contoh berikut:

contoh
curl --verbose https://ecr.us-west-2.api.aws

Anda mendapatkan informasi yang serupa dengan contoh berikut. Jika Anda terhubung melalui IPv6, alamat IP yang terhubung akan menjadi alamat IPv6.

* About to connect() to ecr.us-west-2.api.aws port 443 (#0) * Trying IPv6 address... connected * Connected to ecr.us-west-2.api.aws (IPv6 address) port 443 (#0) > Host: ecr.us-west-2.api.aws * Request completely sent off

Jika Anda menggunakan Microsoft Windows 7 atau Windows 10, Anda dapat menguji apakah Anda dapat mengakses titik akhir dual-stack melalui IPv4 atau IPv6 dengan menggunakan ping perintah seperti yang ditunjukkan dalam contoh berikut.

ping ecr.us-west-2.api.aws

Membuat permintaan melalui IPv6 dengan menggunakan titik akhir tumpukan ganda

Anda dapat melakukan panggilan API Amazon ECR melalui IPv6 menggunakan titik akhir dual-stack. Fungsionalitas dan kinerja operasi Amazon ECR API tetap konsisten baik Anda menggunakan IPv4 atau IPv6.

Saat menggunakan AWS Command Line Interface (AWS CLI) dan AWS SDK, Anda dapat mengaktifkan IPv6 baik dengan menggunakan parameter atau tanda untuk beralih ke titik akhir tumpukan ganda, atau dengan secara langsung menentukan titik akhir tumpukan ganda di file konfigurasi Anda untuk mengganti titik akhir Amazon ECR default. Anda juga dapat membuat perubahan konfigurasi dengan menggunakan perintah, yang diset use_dualstack_endpoint el ke true di profil default. Untuk informasi selengkapnya tentanguse_dualstack_endpoint, lihat Dual-stack dan titik akhir FIPS.

contoh Membuat perubahan konfigurasi dengan menggunakan perintah

aws configure set default.ecr.use_dualstack_endpoint true

contoh Membuat permintaan melalui IPv6 menggunakan AWS CLI

aws ecr describe-repositories --region us-west-2 --endpoint-url https://ecr.us-west-2.api.aws

Menggunakan titik akhir Amazon ECR dari docker CLI

Setelah Anda masuk ke repositori Amazon ECR dan menandai gambar Anda, Anda dapat mendorong dan menarik gambar OCI dan gambar Docker ke dan dari pendaftar Amazon ECR. Contoh berikut menunjukkan perintah docker push dan Docker pull dengan kedua titik akhir dual-stack.

contoh Mendorong gambar docker menggunakan titik akhir IPv4

docker push <registry-id>.dkr.ecr.us-west-1.amazonaws.com/my-repository:tag

contoh Mendorong gambar docker menggunakan titik akhir dual-stack

docker push <registry-id>.dkr-ecr.us-west-1.on.aws/my-repository:tag

contoh Menarik gambar docker menggunakan titik akhir IPv4

docker pull <registry-id>.dkr.ecr.us-west-1.amazonaws.com/my-repository:tag

contoh Menarik gambar docker menggunakan titik akhir dual-stack

docker pull <registry-id>.dkr-ecr.us-west-1.on.aws/my-repository:tag

Menggunakan alamat IPv6 di kebijakan IAM

Sebelum Anda mengakses registri menggunakan IPv6, pastikan bahwa pengguna IAM dan kebijakan registri Amazon ECR yang menggunakan pemfilteran alamat IP menyertakan rentang alamat IPv6. Jika kebijakan pemfilteran alamat IP tidak diperbarui untuk menangani alamat IPv6, klien mungkin salah kehilangan atau mendapatkan akses ke registri saat mereka mulai menggunakan IPv6. Untuk informasi selengkapnya tentang mengelola izin akses, lihat Identity and Access Management untuk Amazon Elastic Container Registry.

Kebijakan IAM yang memfilter alamat IP menggunakan Operator Kondisi Alamat IP. Contoh kebijakan registri berikut menunjukkan cara mengidentifikasi rent 54.240.143.* ang alamat IPv4 yang diizinkan dengan menggunakan operator kondisi alamat IP. Setiap alamat IP di luar rentang ini ditolak akses ke registri (exampleregistry). Karena semua alamat IPv6 berada di luar rentang yang diizinkan, kebijakan ini mencegah akses alamat IPv6. exampleregistry

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "IPAllow", "Effect": "Allow", "Principal": "*", "Action": "ecr:*", "Resource": "arn:aws:ecr:*:*:repository/exampleregistry/*", "Condition": { "IpAddress": {"aws:SourceIp": "54.240.143.0/24"} } } ] }

Untuk mengizinkan rentang alamat IPv4 (54.240.143.0/242001:DB8:1234:5678::/64) dan IPv6 (), ubah elemen Kondisi kebijakan registri seperti yang ditunjukkan pada contoh berikut. Anda dapat menggunakan format Condition blok ini untuk memperbarui kebijakan pengguna dan registri IAM Anda.

"Condition": { "IpAddress": { "aws:SourceIp": [ "54.240.143.0/24", "2001:DB8:1234:5678::/64" ] } }
penting

Sebelum menggunakan IPv6, Anda harus memperbarui semua kebijakan pengguna dan registri IAM yang relevan yang menggunakan pemfilteran alamat IP. Kami tidak menyarankan menggunakan pemfilteran alamat IP dalam kebijakan registri.

Anda dapat meninjau kebijakan pengguna IAM menggunakan konsol IAM di. https://console.aws.amazon.com/iam/ Untuk informasi lebih lanjut tentang IAM, lihat Panduan Pengguna IAM.