我們有一個 ACR,它位于與嘗試從中提取影像的應用服務不同的資源組中。現在,我們正在集思廣益,以獲取憑據或應用服務上的托管身份,這將允許為運行時拉取容器。
我一直在梳理檔案以了解這如何與托管身份一起使用,但我目前不確定這是否可能。我習慣于為 auth eg 設定環境變數DOCKER_REGISTRY_SERVER_PASSWORD,但我不確定托管身份是否有一個介面來使用對 ACR 的訪問策略。我提出它是因為我看到一些關于將其用于 AKS 和 IaaS VM 的檔案,但應用服務介于這兩者之間,我沒有看到關于這是否可能的明確答案。
我還沒有對此進行測驗,但我想知道,如果我要將acrPull策略分配給托管標識,應用服務是否能夠從 ACR 中提取影像?我只能DOCKER_REGISTRY_SERVER_URL在應用程式設定中指定它才能作業嗎?
uj5u.com熱心網友回復:
根據本教程,這是可能的。步驟 6 和 7:
- 授予托管身份訪問容器注冊表的權限:
az role assignment create --assignee <principal-id> ` --scope /subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.ContainerRegistry/registries/<registry-name> ` --role "AcrPull" - 將應用配置為使用托管標識從 Azure 容器注冊表中提取。
az resource update ` --ids /subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Web/sites/<app-name>/config/web ` --set properties.acrUseManagedIdentityCreds=True
轉載請註明出處,本文鏈接:https://www.uj5u.com/qukuanlian/454909.html
