ConteneursService régional
ECR
Elastic Container Registry
Permet de stocker, sécuriser et gérer des images Docker et OCI dans AWS
Présentation
Amazon ECR permet de :
- Stocker des images Docker / OCI
- Gérer les accès via IAM
- Scanner les images pour détecter des vulnérabilités
- Appliquer des règles de cycle de vie
- Répliquer des images entre comptes ou régions
Concepts clés
Registry
- Espace de stockage global qui héberge des images conteneur
- Un registry privé par compte et par région
- Possibilité d’utiliser ECR Public pour exposer des images publiquement
Repository
- Conteneur logique à l’intérieur d’un registry, il contient les images
- Dispose de policies d’accès
- Permet de configurer scanning, lifecycle, réplication…
La configuration se fait au niveau repository et par région.
Sécurité et gouvernance
IAM
- Contrôle fin des permissions (push, pull, delete)
- Policies repository
- Support cross-account
Image scanning
- Détection automatique de vulnérabilités
- Scan au push possible
- Génération de rapports
Tag immutability
- Permet d’empêcher la modification d’un tag existant
- Bonne pratique pour éviter l’écrasement accidentel d’une version
Gestion du cycle de vie
Les lifecycle policies permettent :
- La suppression automatique des images anciennes
- Le nettoyage des images non taguées
- la limitation du nombre de versions conservées
Réplication et optimisation
Cross-region & cross-account
- Réplication automatique possible
- Configuration par repository
Pull-through cache rules
- Permet de mettre en cache des images issues de registres publics
- Avantages :
- Réduction de la latence
- Moins de dépendance externe
- Évite le rate limiting Docker Hub