For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/fr/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/fr/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/fr/guides/public-cloud/containers-orchestration/managed-private-registry/managed-private-registry-iam-authentication.md.

Configurer le contrôle d'accès avec OVHcloud IAM sur un OVHcloud Managed Private Registry

Voir en Markdown

Découvrez comment activer et gérer l'authentification OVHcloud IAM pour contrôler l'accès à votre Managed Private Registry (MPR) à l'aide d'identités et de rôles centralisés

Objectif

OVHcloud Managed Private Registry (MPR) prend en charge l'authentification via OVHcloud IAM, ce qui vous permet de gérer les accès à l'aide d'identités et de rôles utilisateurs centralisés.

Ce guide explique comment activer l'authentification IAM et contrôler l'accès des utilisateurs à votre registre à l'aide des utilisateurs et des rôles OVHcloud IAM.

Prérequis

  • Un OVHcloud Managed Private Registry (consultez le guide « Créer un registre privé » pour plus d'informations).
  • Un accès à l'interface Harbor pour administrer le registre privé (consultez le guide « Se connecter à l'interface » pour plus d'informations).

En pratique

Introduction à OVHcloud IAM

OVHcloud IAM (Identity and Access Management) est un système centralisé qui vous permet de gérer qui peut accéder à vos services OVHcloud et ce que ces personnes sont autorisées à faire. Il offre un contrôle d'accès fin grâce aux utilisateurs, aux groupes et aux rôles.

Utilisé avec Managed Private Registry (MPR), OVHcloud IAM remplace la base d'utilisateurs locale de Harbor. Cela vous permet de :

  • utiliser le SSO (Single Sign-On) avec vos identifiants OVHcloud pour accéder à Harbor ;
  • attribuer des rôles IAM prédéfinis (admin, standard) pour contrôler les niveaux d'accès ;
  • gérer les permissions à grande échelle grâce aux groupes et aux projets IAM.

En intégrant l'IAM à votre registre, vous garantissez un contrôle d'accès cohérent sur l'ensemble de vos services OVHcloud, ce qui réduit la gestion manuelle et améliore la sécurité.

Activer/désactiver l'authentification via OVHcloud IAM

Warning

Lorsque vous activez l'authentification OVHcloud IAM sur votre Managed Private Registry :

  • tous les utilisateurs Harbor existants sont supprimés ;
  • les comptes robots existants restent fonctionnels ;
  • de nouveaux comptes robots peuvent toujours être créés et gérés.

À partir de ce moment, tous les accès utilisateurs sont gérés via les rôles et les politiques OVHcloud IAM.

Depuis l'espace client OVHcloud
Via l'API OVHcloud

Connectez-vous à l', accédez à la section Public Cloud et sélectionnez le projet concerné. Puis, dans le menu de gauche, sous Containers & Orchestration, cliquez sur Managed Private Registry.

Dans la liste des registres, cliquez sur le bouton ... du registre concerné, puis sélectionnez :

  • Activer l'authentification via OVHcloud IAM pour l'activer.

activer l'IAM

  • Désactiver l'authentification via OVHcloud IAM pour la désactiver.

désactiver l'IAM

Authentification par SSO avec les utilisateurs OVHcloud IAM

Une fois l'authentification IAM activée, l'accès à l'interface Harbor se fait via le SSO (Single Sign-On) OVHcloud. Les utilisateurs ne se connectent plus avec des identifiants locaux Harbor, mais s'authentifient directement avec leur identité OVHcloud IAM.

Pour vous connecter via le SSO :

  • Ouvrez l'Interface utilisateur Harbor depuis l'espace client.

interface utilisateur Harbor

  • Vous êtes redirigé vers la page d'authentification OVHcloud : connectez-vous avec vos identifiants OVHcloud IAM.

connexion avec le SSO

  • L'accès à Harbor est accordé en fonction du rôle IAM associé à votre compte utilisateur.
Info

Seuls les utilisateurs disposant du rôle IAM approprié (admin ou standard) peuvent accéder au registre une fois l'authentification IAM activée.

Gérer les droits d'accès avec OVHcloud IAM

OVHcloud IAM propose deux rôles prédéfinis pour gérer l'accès à votre Managed Private Registry (MPR) :

  • Standard
  • Admin
Info

Rôle Admin : quel que soit le groupe d'utilisateurs défini dans la section Identités, l'attribution du rôle Admin accorde tous les privilèges d'administration sur le registre sélectionné.

Rôle Standard : notez que les utilisateurs appartenant au groupe Default dans la section Identités héritent automatiquement des privilèges d'administration sur le registre. Leur attribuer le rôle Standard ne remplace pas ces droits hérités. Pour assurer une séparation correcte des rôles, nous recommandons de :

  • organiser les utilisateurs en groupes clairement définis ;
  • après avoir changé le groupe d'un utilisateur et lui avoir attribué le rôle Standard, ajuster précisément ses permissions directement dans Harbor, pour un meilleur contrôle et une plus grande cohérence. Consultez les différents rôles disponibles dans Harbor ici.

Ces rôles sont attribués via des politiques IAM. Pour créer et configurer une politique, connectez-vous à l' et accédez à la section Identity, Security & Operations. Puis, dans le menu de gauche, sous Identity and Access management, cliquez sur Politiques, puis sur le bouton Créer une politique.

Créer une politique

Définissez les utilisateurs et les groupes, nommez votre politique, ajoutez les utilisateurs que vous souhaitez inclure et, si vous le souhaitez, ajoutez des groupes d'utilisateurs s'ils ont déjà été créés.

Créer une politique - utilisateurs

Définissez les permissions pour MPR :

  • Dans la section Types de produits, sélectionnez Public Cloud Project/Managed Registry.
  • Dans la section Ressources, choisissez l'instance MPR spécifique à laquelle la politique s'appliquera.

Créer une politique - types de produits

Développez Public Cloud Project/Managed Registry et sélectionnez le rôle souhaité pour les utilisateurs définis dans la politique.

Créer une politique - rôles

Aller plus loin

Pour aller plus loin, vous pouvez consulter nos guides sur :

Cette page vous a-t-elle aidé ?