View a markdown version of this page

Realizar solicitudes a los registros de Amazon ECR - Amazon ECR

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Realizar solicitudes a los registros de Amazon ECR

Puede insertar, extraer, eliminar, ver y administrar imágenes de OCI, imágenes de Docker y OCI-compatible artefactos en los registros privados de Amazon ECR mediante puntos de enlace o IPv4-only puntos de enlace de doble pila (IPv4 e IPv6). Para realizar solicitudes desde redes IPv4, utilice los puntos de conexión IPv4 o de doble pila. Y para realizar solicitudes desde una red IPv6, utilice un punto de conexión de doble pila. Para obtener más información sobre cómo realizar solicitudes a los registros públicos de Amazon ECR mediante IPv4 y los puntos de conexión de doble pila, consulte Realizar solicitudes a registros públicos de Amazon ECR. No se aplican cargos adicionales por acceder a Amazon ECR mediante IPv6. Para obtener más información sobre los precios, consulte los Precios de Amazon Elastic Container Registry.

Los puntos de enlace de Amazon ECR se designan mediante atributos que no admiten puntos de IPv4-only enlace o puntos de enlace de doble pila. Estos atributos pueden ser los siguientes:

  • Región: cada punto de conexión es específico de una región.

  • Tipo: la selección del punto final depende de si utiliza el AWS SDK o las interfaces de línea de comandos de OCI-compatible Docker.

  • Seguridad: en determinadas regiones, Amazon ECR ofrece puntos de conexión FIPS-compliant . Para obtener más información sobre una lista de puntos de enlace de FIPS-compliant Amazon ECR, consulte la Norma Federal de Procesamiento de Información (FIPS) 140-3.

Para obtener más información sobre los puntos de enlace de servicio compatibles con el cliente IPv4, de doble pila, Docker y OCI, que gestiona las llamadas a la API de Amazon ECR desde AWS CLI AWS y SDK, consulte Puntos de enlace de servicio.

Introducción a la realización de solicitudes mediante IPv6

Para realizar una solicitud a un registro de Amazon ECR mediante IPv6, debe utilizar un punto de conexión de doble pila. Antes de acceder a un registro de Amazon ECR mediante IPv6, revise los siguientes requisitos:

  • El cliente y la red deben admitir IPv6.

  • Amazon ECR admite los siguientes tipos de solicitudes mediante IPv6:

    • Solicitudes de clientes OCI y Docker:

      <registry-id>.dkr-ecr.<aws-region>.on.aws

    • AWS Solicitudes de API:

      ecr.<aws-region>.api.aws

  • Debe actualizar todas las políticas AWS Identity and Access Management (de IAM) o de registro que utilicen el filtrado de direcciones IP de origen para incluir los rangos de direcciones IPv6. Para obtener más información, consulte Uso de direcciones IPv6 en políticas de IAM.

  • Cuando utiliza IPv6, los registros de acceso al servidor muestran direcciones Remote IP en formato IPv6. Actualice las herramientas, los scripts y el software existentes para analizar estas IPv6-formatted direcciones IP.

    nota

    Si experimenta problemas relacionados con la presencia de direcciones IPv6 en archivos de registro, contacte con AWS Support.

Probar la compatibilidad de dirección IP

Si utiliza use Linux/Unix o Mac OS X, puede probar si puede acceder a un punto final de doble pila a través de IPv6 mediante el curl comando que se muestra en el siguiente ejemplo:

ejemplo
curl --verbose https://ecr.us-west-2.api.aws

Usted obtiene información similar a la del siguiente ejemplo. Si está conectado mediante IPv6, la dirección IP conectada será una dirección IPv6.

* About to connect() to ecr.us-west-2.api.aws port 443 (#0) * Trying IPv6 address... connected * Connected to ecr.us-west-2.api.aws (IPv6 address) port 443 (#0) > Host: ecr.us-west-2.api.aws * Request completely sent off

Si utiliza Microsoft Windows 7 o Windows 10, puede probar si tiene acceso a un punto de conexión de doble pila mediante IPv4 o IPv6 con el comando ping como se muestra en el siguiente ejemplo.

ping ecr.us-west-2.api.aws

Realización de solicitudes mediante IPv6 con puntos de enlace de doble pila

Puede realizar llamadas a la API de Amazon ECR mediante IPv6 con los puntos de conexión de doble pila. La funcionalidad y el rendimiento de las operaciones de la API de Amazon ECR mantienen la coherencia independiente de si se utiliza IPv4 o IPv6.

Cuando usa AWS Command Line Interface (AWS CLI) y los AWS SDK, puede habilitar IPv6 mediante un parámetro o indicador para cambiar a un punto final de doble pila, o especificando directamente el punto de enlace de doble pila en su archivo de configuración para anular el punto de enlace predeterminado de Amazon ECR. También puede cambiar la configuración con un comando, que establece use_dualstack_endpoint como verdadero en el perfil predeterminado. Para obtener más información acerca de los puntos de enlace FIPS, consulteuse_dualstack_endpoint. Dual-stack

ejemplo Realizar cambios de configuración con un comando

aws configure set default.ecr.use_dualstack_endpoint true

ejemplo Realizar solicitudes a través de IPv6 mediante AWS CLI

aws ecr describe-repositories --region us-west-2 --endpoint-url https://ecr.us-west-2.api.aws

Uso de puntos de conexión de Amazon ECR desde la CLI de Docker

Luego de haber iniciado sesión en el repositorio de Amazon ECR y etiquetado la imagen, debe insertar y extraer imágenes de OCI e imágenes de Docker a los registros de Amazon ECR y desde ellos. Los siguientes ejemplos muestran los comandos docker push y Docker pull con ambos puntos finales de doble pila.

ejemplo Insertar imágenes de Docker mediante un punto de conexión IPv4

docker push <registry-id>.dkr.ecr.us-west-1.amazonaws.com/my-repository:tag

ejemplo Insertar imágenes de Docker mediante un punto de conexión de doble pila

docker push <registry-id>.dkr-ecr.us-west-1.on.aws/my-repository:tag

ejemplo Extraer imágenes de Docker mediante un punto de conexión IPv4

docker pull <registry-id>.dkr.ecr.us-west-1.amazonaws.com/my-repository:tag

ejemplo Extraer imágenes de Docker mediante un punto de conexión de doble pila

docker pull <registry-id>.dkr-ecr.us-west-1.on.aws/my-repository:tag

Uso de direcciones IPv6 en políticas de IAM

Antes de obtener acceso a un registro mediante IPv6, garantice que el usuario de IAM y las políticas de registro de Amazon ECR que utilizan el filtrado de direcciones IP incluyan los rangos de direcciones IPv6. Si no se actualizan la políticas de filtrado de direcciones IP para gestionar las direcciones IPv6, los clientes podrían perder acceso al registro u obtener el registro de forma incorrecta cuando comienzan a utilizar IPv6. Para obtener más información acerca de cómo administrar los permisos de acceso con IAM, consulte Identity and Access Management para Amazon Elastic Container Registry.

Las políticas de IAM que filtran direcciones IP utilizan operadores de condición de dirección IP. La siguiente política de registro muestra la forma para identificar el rango 54.240.143.* de direcciones IPv4 permitidas mediante operadores de condición de dirección IP. Toda dirección IP que esté fuera de este rango se le negará el acceso al registro (exampleregistry). Debido a que todas las direcciones IPv6 están fuera del rango permitido, esta política evitará que las direcciones IPv6 accedan a exampleregistry.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "IPAllow", "Effect": "Allow", "Principal": "*", "Action": "ecr:*", "Resource": "arn:aws:ecr:*:*:repository/exampleregistry/*", "Condition": { "IpAddress": {"aws:SourceIp": "54.240.143.0/24"} } } ] }

Para permitir los rangos de direcciones IPv4 (54.240.143.0/24) e IPv6 (2001:DB8:1234:5678::/64), modifique el elemento de condición del registro de política como se muestra en el siguiente ejemplo. Puede utilizar este formato de bloque Condition para actualizar el usuario de IAM y las políticas de registro.

"Condition": { "IpAddress": { "aws:SourceIp": [ "54.240.143.0/24", "2001:DB8:1234:5678::/64" ] } }
importante

Antes de utilizar IPv6, debe actualizar el usuario de IAM y las políticas de registro pertienentes que utilizan filtrado de direcciones IP. No recomendamos utilizar el filtrado de direcciones IP en políticas de registro.

Puede revisar sus políticas de usuario de IAM en la consola de IAM en. https://console.aws.amazon.com/iam/ Para obtener más información acerca de IAM, consulte la guía del usuario de IAM.