Un conteneur est un emplacement où stocker et accéder aux images de conteneurs, et il joue un rôle essentiel dans le développement des applications.
Le logiciel se connecte directement aux plateformes populaires d’orchestration de conteneurs et fait gagner du temps aux développeurs lors de la création et de la livraison d’applications cloud natives.
À bien des égards, un registre de conteneurs sert d’intermédiaire entre les systèmes et les images de conteneurs. Les développeurs utilisaient donc les registres pour stocker les images de conteneurs et les partager. Les registres stockent également les chemins d’API et les paramètres de contrôle d’accès indispensables à la communication entre les conteneurs.
Voici quelques-unes des principales tendances dans la catégorie des registres de conteneurs :
Voir aussi : Logiciels de registre de conteneurs
Registres publics ou privés
Il existe deux grands types de registres de conteneurs : les registres publics et les registres privés.
Les registres publics sont généralement utilisés uniquement par des développeurs individuels et de petites équipes. Ils les aident à démarrer rapidement, mais passent mal à l’échelle, ne disposent pas des fonctionnalités destinées aux entreprises et sont difficiles à utiliser pour appliquer des correctifs, faire respecter les règles de confidentialité et gérer les problèmes de contrôle d’accès.
Les registres privés, en revanche, intègrent des fonctionnalités conçues pour résoudre ces problèmes. Le registre Docker, par exemple, stocke et distribue des images Docker. Il est divisé en différents référentiels. Chacun contient toutes les modifications d’une image et est accessible aux utilisateurs de Docker, qui peuvent récupérer les images localement. Ils peuvent également envoyer de nouvelles images vers le registre s’ils disposent des autorisations d’accès appropriées. Cette application côté serveur est sans état et évolutive. La dernière version de l’entreprise est disponible en téléchargement gratuit.
Certains particuliers et quelques entreprises utilisent encore les registres publics. Mais la plupart des organisations utilisent désormais des registres privés.
Des alternatives riches en fonctionnalités
Le registre Docker est gratuit. Il est populaire et utilisé par de nombreux utilisateurs. Mais il ne dispose pas de toutes les fonctionnalités exigées par les utilisateurs expérimentés de conteneurs.
Avec notamment l’essor de Kubernetes, le besoin de fonctionnalités de niveau entreprise, allant au-delà de ce que propose Docker, est plus important : les utilisateurs du registre Docker gratuit peuvent rencontrer des problèmes de limitation de débit ou de conservation avec Docker Hub.
Par exemple, JFrog Container Registry prend en charge les conteneurs Docker ainsi que les référentiels Helm Chart pour les déploiements Kubernetes. Il peut servir de point d’accès unique pour gérer et organiser toutes les images Docker. JFrog évite les problèmes de limitation de débit en fournissant un accès fiable, cohérent et efficace aux registres de conteneurs Docker distants.
JFrog propose plusieurs autres fonctionnalités destinées aux entreprises : prise en charge des environnements sur site, autohébergés, hybrides et multicloud, ainsi que des environnements reposant au choix sur Amazon Web Services (AWS), Microsoft Azure ou Google Cloud ; évolutivité sans compromettre la fiabilité ; contrôle par les équipes DevOps des accès et des autorisations ; ajout de métadonnées aux artefacts avec des propriétés interrogeables ; recherches par nom, archive, somme de contrôle et propriétés ; et gestion des images Docker avec un contrôle d’accès granulaire et un référentiel Helm permettant d’obtenir une visibilité sur les images Docker et les clusters Kubernetes.
Voir aussi : Comment Hasura, Acquia, NeuVector, Sylabs et ChaosIQ utilisent la conteneurisation
Les hyperscalers passent à l’offensive
Avec la popularité croissante de Docker et Kubernetes, les grands hyperscalers constatent que de nombreux utilisateurs se tournent vers des registres publics, des registres privés gratuits et d’autres registres propriétaires. Cela va à l’encontre de la philosophie des hyperscalers : pourquoi laisser quelqu’un d’autre capter l’activité ou gérer le trafic quand nous pouvons nous en charger nous-mêmes ?
Ils ont donc tous développé leurs propres registres :
- Google Container Registry : il sert de point central pour gérer les images Docker. Les développeurs peuvent l’utiliser pour effectuer des analyses de vulnérabilités. Google fournit un accès à un stockage privé et sécurisé des images Docker sur Google Cloud. Cela permet aux équipes informatiques de garder le contrôle sur les personnes autorisées à accéder aux images, à les consulter ou à les télécharger.
- Amazon Elastic Container Registry (ECR) : il stocke, partage et déploie des logiciels conteneurisés partout. Les utilisateurs peuvent commencer à utiliser Amazon ECR avec 500 Mo de stockage de référentiel privé par mois pendant un an grâce à l’offre gratuite AWS. Le service fournit un hébergement hautes performances et permet notamment d’envoyer des images de conteneurs vers Amazon ECR sans installer ni faire évoluer l’infrastructure.
- Microsoft Azure Container Registry : il stocke les images de conteneurs, permet de récupérer rapidement et à grande échelle les charges de travail conteneurisées et gère les images de conteneurs Docker privées ainsi que les contenus associés.
Sécurité des registres
À mesure que les registres gagnaient en popularité, ils ont commencé à être davantage ciblés par les cybercriminels. Nous voyons donc beaucoup plus de fonctionnalités de cybersécurité intégrées aux registres privés comme publics.
Par exemple, Google Container Registry intègre l’analyse des vulnérabilités afin de les détecter plus tôt dans le cycle de déploiement des logiciels et de s’assurer que les images de conteneurs peuvent être déployées en toute sécurité. Une base de données constamment actualisée garantit que les analyses de vulnérabilités sont à jour et peuvent détecter de nouvelles souches de logiciels malveillants.
Amazon ECR peut également être utilisé pour partager et télécharger des images de manière sécurisée via HTTPS, avec chiffrement et contrôles d’accès automatiques.
Microsoft Azure Container Registry intègre quant à lui la création et l’application automatisées de correctifs aux conteneurs, ainsi que des fonctions de sécurité intégrées avec l’authentification Azure Active Directory (Azure AD), le contrôle d’accès basé sur les rôles, Docker Content Trust et l’intégration aux réseaux virtuels.
Voir aussi : Le marché des registres de conteneurs