وصول سحب مجهول غير مصادق عليه

بشكل افتراضي، لا يتوفر الوصول إلى سحب المحتوى أو دفعه من سجل حاوية Azure إلا للمستخدمين المصادق عليهم . يؤدي تمكين الوصول إلى السحب المجهول (غير المصادق عليه) إلى إتاحة جميع محتويات السجل بشكل عام لإجراءات القراءة (السحب). استخدم الوصول إلى السحب المجهول في سيناريوهات لا تتطلب مصادقة المستخدم، مثل توزيع صور الحاوية العامة.

يتوفر الوصول إلى السحب المجهول في مستويي الخدمة القياسية والمتميزة. لتكوين الوصول إلى السحب المجهول، قم بتحديث سجل باستخدام Azure CLI (الإصدار 2.21.0 أو أحدث). للحصول على معلومات حول التثبيت أو الترقية، راجع تثبيت Azure CLI.

  • تمكين الوصول إلى السحب المجهول عن طريق تحديث خصائص سجل موجود.
  • بعد تمكين الوصول إلى السحب المجهول، يمكنك تعطيل هذا الوصول في أي وقت.
  • تتوفر عمليات مستوى البيانات فقط للعملاء غير المصادق عليهم.
  • قد يخنق السجل معدلا عاليا من الطلبات غير المصادق عليها.
  • إذا قمت بالمصادقة مسبقا على السجل، فتأكد من مسح بيانات الاعتماد قبل محاولة عملية سحب مجهولة.

تحذير

ينطبق الوصول إلى السحب المجهول حاليا على جميع المستودعات في السجل. إذا كنت تدير الوصول إلى المستودع باستخدام أذونات المستودع غير المستندة إلى الرمز المميز من Microsoft Entra أو أذونات المستودع المستندة إلى Microsoft Entra، فلا يزال بإمكان جميع المستخدمين السحب من هذه المستودعات في سجل تم تمكينه لسحب مجهول غير مصادق عليه. يرجى العلم بذلك عند تمكين الوصول إلى السحب المجهول غير المصادق عليه.

تكوين الوصول إلى السحب المجهول

يمكن للمستخدمين تمكين وتعطيل والاستعلام عن حالة الوصول إلى السحب المجهول باستخدام Azure CLI. توضح الأمثلة التالية كيفية تمكين وتعطيل والاستعلام عن حالة الوصول إلى السحب المجهول.

تمكين الوصول إلى السحب المجهول

تحديث سجل باستخدام الأمر az acr update وتمرير المعلمة --anonymous-pull-enabled . بشكل افتراضي، يتم تعطيل السحب المجهول في السجل.

az acr update --name myregistry --anonymous-pull-enabled

هام

إذا قمت مسبقا بالمصادقة على السجل باستخدام بيانات اعتماد Docker، فقم بتشغيل docker logout للتأكد من مسح بيانات الاعتماد الموجودة قبل محاولة عمليات السحب المجهولة. وإلا، فقد ترى رسالة خطأ مشابهة ل "تم رفض الوصول إلى السحب". تذكر دائما تحديد اسم التسجيل المؤهل بالكامل (جميع الأحرف الصغيرة) عند استخدام docker login الصور ووضع علامات لها للدفع إلى السجل الخاص بك. في الأمثلة المقدمة، الاسم المؤهل بالكامل هو myregistry.azurecr.io.

إذا قمت مسبقا بالمصادقة على السجل باستخدام بيانات اعتماد Docker، فقم بتشغيل الأمر التالي لمسح بيانات الاعتماد الموجودة أو أي مصادقة سابقة.

   docker logout myregistry.azurecr.io

تساعدك هذه الخطوة في محاولة عملية سحب مجهولة. إذا واجهت أي مشكلات، فقد ترى رسالة خطأ مشابهة ل "تم رفض الوصول إلى السحب".

تعطيل الوصول إلى السحب المجهول

تعطيل الوصول إلى السحب المجهول عن طريق تعيين --anonymous-pull-enabled إلى false.

az acr update --name myregistry --anonymous-pull-enabled false

الاستعلام عن حالة الوصول إلى السحب المجهول

يمكنك الاستعلام عن حالة "السحب المجهول" باستخدام الأمر az acr show مع المعلمة --query . فيما يلي مثال:

az acr show -n <registry_name> --query anonymousPullEnabled

يقوم الأمر بإرجاع قيمة منطقية تشير إلى ما إذا كان "السحب المجهول" ممكنا (true) أو معطلا (false). يبسط هذا الأمر عملية التحقق من حالة الميزات داخل ACR.

الخطوات التالية