Harbor Registry
devsecopsDéfinition
Registry d'images conteneurs open-source CNCF offrant scan de vulnérabilités (Trivy/Clair), RBAC, réplication, content trust et politiques de blocage des images vulnérables.
Description
Harbor est un registry OCI CNCF graduate proposant le scan de vulnérabilités à chaque push (Trivy ou Clair), le content trust via Cosign/Notary v2, des policies de rétention d'images, la réplication inter-registres (GCR, ECR, DockerHub) et le RBAC par projet/robot account.
Mise en œuvre
Déployer Harbor via Helm sur Kubernetes, configurer le scanner Trivy natif, activer la politique de vulnérabilité : bloquer le pull des images avec CVE CRITICAL non patchées. Créer des robot accounts CI avec permissions limitées (push only sur le projet applicatif).
Points clés
- Proxy cache : Harbor comme miroir sécurisé de Docker Hub avec scan automatique
- Cosign integration : vérification de signature à la demande de pull via webhook
- Audit log complet : qui a pullé quelle image, depuis quel IP, à quelle heure
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis