Clément Schanen

ConteneursService régional

ECR

Elastic Container Registry

Permet de stocker, sécuriser et gérer des images Docker et OCI dans AWS

Présentation

Amazon ECR permet de :

  • Stocker des images Docker / OCI
  • Gérer les accès via IAM
  • Scanner les images pour détecter des vulnérabilités
  • Appliquer des règles de cycle de vie
  • Répliquer des images entre comptes ou régions

Concepts clés

Registry

  • Espace de stockage global qui héberge des images conteneur
  • Un registry privé par compte et par région
  • Possibilité d’utiliser ECR Public pour exposer des images publiquement

Repository

  • Conteneur logique à l’intérieur d’un registry, il contient les images
  • Dispose de policies d’accès
  • Permet de configurer scanning, lifecycle, réplication…

La configuration se fait au niveau repository et par région.

Sécurité et gouvernance

IAM

  • Contrôle fin des permissions (push, pull, delete)
  • Policies repository
  • Support cross-account

Image scanning

  • Détection automatique de vulnérabilités
  • Scan au push possible
  • Génération de rapports

Tag immutability

  • Permet d’empêcher la modification d’un tag existant
  • Bonne pratique pour éviter l’écrasement accidentel d’une version

Gestion du cycle de vie

Les lifecycle policies permettent :

  • La suppression automatique des images anciennes
  • Le nettoyage des images non taguées
  • la limitation du nombre de versions conservées

Réplication et optimisation

Cross-region & cross-account

  • Réplication automatique possible
  • Configuration par repository

Pull-through cache rules

  • Permet de mettre en cache des images issues de registres publics
  • Avantages :
    • Réduction de la latence
    • Moins de dépendance externe
    • Évite le rate limiting Docker Hub