Neověřený anonymní přístup k načtení dat

Ve výchozím nastavení je přístup k vyžádání nebo nabízení obsahu z registru kontejneru Azure dostupný jenom ověřeným uživatelům. Povolení anonymního (neověřeného) přístupu k přijetí změn veřejně zpřístupní veškerý obsah registru pro akce čtení (přijetí změn). Používejte anonymní pull přístup ve scénářích, které nevyžadují ověřování uživatelů, jako je distribuce veřejných kontejnerových obrázků.

Anonymní přístup ke stažení je k dispozici v úrovních služeb Standard a Premium. Pokud chcete nakonfigurovat anonymní přístup k vyžádání změn, aktualizujte registr pomocí Azure CLI (verze 2.21.0 nebo novější). Informace o instalaci nebo upgradu najdete v tématu Instalace Azure CLI.

  • Povolte anonymní přístup ke stažení aktualizací vlastností existujícího registru.
  • Po povolení anonymního přístupu ke stahování můžete tento přístup kdykoli zakázat.
  • Pro neověřené klienty jsou k dispozici operace pouze datové roviny.
  • Je možné, že registr omezí vysokou míru zneplatněných požadavků.
  • Pokud jste se dříve ověřili v registru, ujistěte se, že před pokusem o anonymní stažení vymažete přihlašovací údaje.

Upozornění

Anonymní přístup ke čtení se aktuálně vztahuje na všechna úložiště v registru. Pokud spravujete přístup k úložišti pomocí oprávnění úložiště založeného na tokenech jiných společností než Microsoft Entra nebo oprávnění úložiště založeného na Microsoft Entra, můžou všichni uživatelé z těchto úložišť stále načíst z těchto úložišť v registru s povoleným neověřeným anonymním vyžádáním. Upozorňujeme na to při povolování neověřeného anonymního přístupu ke stažení.

Nastavení anonymního přístupu pro stahování

Uživatelé mohou pomocí Azure CLI povolit, zakázat a zjistit stav přístupu pro anonymní stažení. Následující příklady ukazují, jak povolit, zakázat a zjistit stav přístupu k anonymním datům.

Povolit anonymní přístup ke stažení

Aktualizujte registr pomocí příkazu az acr update a předejte parametr --anonymous-pull-enabled . Ve výchozím nastavení je anonymní stažení v registru zakázáno.

az acr update --name myregistry --anonymous-pull-enabled

Důležité

Pokud jste se dříve ověřili v registru pomocí přihlašovacích údajů Dockeru, spusťte příkaz docker logout, abyste před pokusem o anonymní stahování odstranili stávající přihlašovací údaje. V opačném případě se může zobrazit chybová zpráva podobná "pull access denied". Nezapomeňte vždy zadat plně kvalifikovaný název registru (všechna malá písmena) při použití docker login a tagování obrazů pro nahrání do vašeho registru. V uvedených příkladech je myregistry.azurecr.io plně kvalifikovaný název.

Pokud jste se dříve ověřili v registru pomocí přihlašovacích údajů Dockeru, spuštěním následujícího příkazu vymažte existující přihlašovací údaje nebo jakékoli předchozí ověřování.

   docker logout myregistry.azurecr.io

Tento krok vám pomůže pokusit se o anonymní operaci stažení. Pokud narazíte na nějaké potíže, může se zobrazit chybová zpráva podobná "odepřen přístup k pullu".

Zakázat anonymní přístup k pullům

Zakažte anonymní přístup k pullu nastavením --anonymous-pull-enabled na false.

az acr update --name myregistry --anonymous-pull-enabled false

Dotaz na stav anonymního přístupu ke stažení

Stav "anonymous-pull" můžete dotazovat pomocí příkazu az acr show s parametrem --query . Tady je příklad:

az acr show -n <registry_name> --query anonymousPullEnabled

Příkaz vrátí logickou hodnotu označující, jestli je povoleno anonymní vyžádání (true) nebo zakázáno (false). Tento příkaz zjednodušuje proces ověření stavu funkcí v ACR.

Další kroky