As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Fazer solicitações aos registros do Amazon ECR
Você pode enviar, extrair, excluir, visualizar e gerenciar imagens OCI, imagens Docker e OCI-compatible artefatos nos registros privados do Amazon ECR usando IPv4-only endpoints ou endpoints de pilha dupla (IPv4 e IPv6). Para fazer solicitações de redes IPv4, você pode usar endpoints de pilha dupla ou IPv4. Para fazer solicitações de uma rede IPv6, use um endpoint de pilha dupla. Para obter mais informações sobre como fazer solicitações aos registros públicos do Amazon ECR usando IPv4 e endpoints de pilha dupla, consulte Fazer solicitações aos registros públicos do Amazon ECR. Não há custo adicional para acessar o Amazon ECR por meio do IPv6. Para ter mais informações sobre preços, consulte Preços do Amazon Elastic Container Registry
Os endpoints do Amazon ECR são designados por atributos além do suporte para endpoints ou IPv4-only endpoints de pilha dupla. Esses atributos podem incluir:
-
Região – Cada endpoint é específico de uma região.
-
Tipo — A seleção do endpoint depende se você está usando o AWS SDK ou OCI-compatible as interfaces de linha de comando do Docker.
-
Segurança — Em regiões selecionadas, o Amazon ECR oferece FIPS-compliant endpoints. Para obter mais informações sobre uma lista de endpoints do FIPS-compliant Amazon ECR, consulte Federal Information Processing Standard (FIPS
) 140-3.
Conceitos básicos para fazer solicitações por meio do IPv6
Para fazer uma solicitação para um registro do Amazon ECR por meio do IPv6, você precisa usar um endpoint de pilha dupla. Antes de acessar um registro do Amazon ECR via IPv6, verifique os seguintes requisitos:
-
O cliente e a rede devem ser compatíveis com IPv6.
-
O Amazon ECR oferece suporte aos seguintes tipos de solicitações via IPv6:
-
Solicitações de clientes OCI e Docker:
<registry-id>.dkr-ecr.<aws-region>.on.aws -
AWS Solicitações de API:
ecr.<aws-region>.api.aws
-
-
Você deve atualizar qualquer política AWS Identity and Access Management (IAM) ou de registro que use a filtragem de endereços IP de origem para incluir intervalos de endereços IPv6. Para obter mais informações, consulte Como usar endereços do IPv6 em políticas do IAM.
-
Quando você usa o IPv6, os logs de acesso ao servidor exibem endereços
Remote IPno formato IPv6. Atualize suas ferramentas, scripts e software existentes para analisar esses endereços IPv6-formatted IP.nota
Se você tiver problemas relacionados à presença de endereços IPv6 nos arquivos de log, entre em contato com o AWS Support
.
Testar a compatibilidade com endereços IP
Se você estiver usando o use Linux/Unix ou o Mac OS X, poderá testar se é possível acessar um endpoint de pilha dupla via IPv6 usando o curl comando, conforme mostrado no exemplo a seguir:
exemplo
curl --verbose https://ecr.us-west-2.api.aws
Você recebe de volta informações semelhantes ao exemplo a seguir. Se estiver conectado por meio do IPv6 o endereço IP conectado será um endereço do IPv6.
* About to connect() to ecr.us-west-2.api.aws port 443 (#0) * Trying IPv6 address... connected * Connected to ecr.us-west-2.api.aws (IPv6 address) port 443 (#0) > Host: ecr.us-west-2.api.aws * Request completely sent off
Se estiver usando o Microsoft Windows 7 ou 10, você poderá testar se é possível acessar um endpoint de pilha dupla por meio do IPv4 ou do IPv6 usando o comando ping, conforme mostrado no exemplo a seguir.
ping ecr.us-west-2.api.aws
Como fazer solicitações por meio do IPv6 usando endpoints de pilha dupla
Você pode fazer chamadas de API do Amazon ECR por meio do IPv6 usando endpoints de pilha dupla. A funcionalidade e o desempenho das operações de API do Amazon ECR permanecem consistentes, independentemente de você usar IPv4 ou IPv6.
Ao usar o AWS Command Line Interface (AWS CLI) e AWS os SDKs, você pode habilitar o IPv6 usando um parâmetro ou sinalizador para mudar para um endpoint de pilha dupla ou especificando diretamente o endpoint de pilha dupla em seu arquivo de configuração para substituir o endpoint padrão do Amazon ECR. Você também pode fazer alterações de configuração usando um comando, que define use_dualstack_endpoint como verdadeiro no perfil padrão. Para obter mais informações sobre endpoints FIPS use_dualstack_endpoint, consulteDual-stack .
exemplo Fazendo alterações na configuração usando um comando
aws configure set default.ecr.use_dualstack_endpoint true
exemplo Fazendo solicitações via IPv6 usando AWS CLI
aws ecr describe-repositories --region us-west-2 --endpoint-url
https://ecr.us-west-2.api.aws
Usar endpoints do Amazon ECR a partir da CLI do Docker
Depois de entrar no repositório do Amazon ECR e marcar sua imagem, você pode enviar e extrair imagens OCI e imagens do Docker de e para os registros do Amazon ECR. Os exemplos a seguir demonstram os comandos docker push e Docker pull com os dois endpoints de pilha dupla.
exemplo Enviar imagens do Docker usando o endpoint IPv4
docker push
<registry-id>.dkr.ecr.us-west-1.amazonaws.com/my-repository:tag
exemplo Enviar imagens do Docker usando o endpoint de pilha dupla
docker push
<registry-id>.dkr-ecr.us-west-1.on.aws/my-repository:tag
exemplo Extrair imagens do Docker usando o endpoint IPv4
docker pull
<registry-id>.dkr.ecr.us-west-1.amazonaws.com/my-repository:tag
exemplo Extrair imagens do Docker usando o endpoint de pilha dupla
docker pull
<registry-id>.dkr-ecr.us-west-1.on.aws/my-repository:tag
Como usar endereços do IPv6 em políticas do IAM
Antes de acessar um registro usando o IPv6, certifique-se de que as políticas de usuário do IAM e de registro do Amazon ECR que usam a filtragem de endereços IP incluam intervalos de endereços do IPv6. Se as políticas de filtragem de endereços IP não estiverem atualizadas para lidar com endereços do IPv6, os clientes podem perder ou obter acesso ao registro quando começarem a usar o IPv6. Para obter mais informações sobre como gerenciar permissões de acesso com o IAM, consulte Gerenciamento de Identidade e Acesso para o Amazon Elastic Container Registry.
As políticas do IAM que filtram endereços IP usam Operadores de condição de endereço IP. O exemplo de política de registro a seguir mostra como identificar o intervalo 54.240.143.* de endereços IPv4 permitidos usando operadores de condição de endereço IP. Todos os endereços IP fora deste intervalo terão o acesso ao registro (exampleregistry) negado. Como todos os endereços do IPv6 estão fora do intervalo permitido, essa política impede que os endereços do IPv6 possam acessar o exampleregistry.
Para permitir os intervalos de endereço IPv4 (54.240.143.0/24) e IPv6 (2001:DB8:1234:5678::/64), altere o elemento de condição da política do registro conforme mostrado no exemplo a seguir. Você pode usar esse formato de bloqueio Condition para atualizar as políticas de usuário do IAM e de registro.
"Condition": { "IpAddress": { "aws:SourceIp": [ "54.240.143.0/24", "2001:DB8:1234:5678::/64" ] } }
Importante
Antes de usar o IPv6, é necessário atualizar todas as políticas de usuário do IAM e de registro relevantes que usam a filtragem de endereços IP. Não recomendamos usar filtros de endereços IP em políticas de registro.
Você pode revisar suas políticas de usuário do IAM usando o console do IAM em https://console.aws.amazon.com/iam/