Configurer le contrôle d'accès avec OVHcloud IAM sur un OVHcloud Managed Private Registry
Découvrez comment activer et gérer l'authentification OVHcloud IAM pour contrôler l'accès à votre Managed Private Registry (MPR) à l'aide d'identités et de rôles centralisés
Objectif
OVHcloud Managed Private Registry (MPR) prend en charge l'authentification via OVHcloud IAM, ce qui vous permet de gérer les accès à l'aide d'identités et de rôles utilisateurs centralisés.
Ce guide explique comment activer l'authentification IAM et contrôler l'accès des utilisateurs à votre registre à l'aide des utilisateurs et des rôles OVHcloud IAM.
Prérequis
- Un OVHcloud Managed Private Registry (consultez le guide « Créer un registre privé » pour plus d'informations).
- Un accès à l'interface Harbor pour administrer le registre privé (consultez le guide « Se connecter à l'interface » pour plus d'informations).
En pratique
Introduction à OVHcloud IAM
OVHcloud IAM (Identity and Access Management) est un système centralisé qui vous permet de gérer qui peut accéder à vos services OVHcloud et ce que ces personnes sont autorisées à faire. Il offre un contrôle d'accès fin grâce aux utilisateurs, aux groupes et aux rôles.
Utilisé avec Managed Private Registry (MPR), OVHcloud IAM remplace la base d'utilisateurs locale de Harbor. Cela vous permet de :
- utiliser le SSO (Single Sign-On) avec vos identifiants OVHcloud pour accéder à Harbor ;
- attribuer des rôles IAM prédéfinis (admin, standard) pour contrôler les niveaux d'accès ;
- gérer les permissions à grande échelle grâce aux groupes et aux projets IAM.
En intégrant l'IAM à votre registre, vous garantissez un contrôle d'accès cohérent sur l'ensemble de vos services OVHcloud, ce qui réduit la gestion manuelle et améliore la sécurité.
Activer/désactiver l'authentification via OVHcloud IAM
Lorsque vous activez l'authentification OVHcloud IAM sur votre Managed Private Registry :
- tous les utilisateurs Harbor existants sont supprimés ;
- les comptes robots existants restent fonctionnels ;
- de nouveaux comptes robots peuvent toujours être créés et gérés.
À partir de ce moment, tous les accès utilisateurs sont gérés via les rôles et les politiques OVHcloud IAM.
Connectez-vous à l', accédez à la section Public Cloud et sélectionnez le projet concerné. Puis, dans le menu de gauche, sous Containers & Orchestration, cliquez sur Managed Private Registry.
Dans la liste des registres, cliquez sur le bouton ... du registre concerné, puis sélectionnez :
Activer l'authentification via OVHcloud IAMpour l'activer.

Désactiver l'authentification via OVHcloud IAMpour la désactiver.

Authentification par SSO avec les utilisateurs OVHcloud IAM
Une fois l'authentification IAM activée, l'accès à l'interface Harbor se fait via le SSO (Single Sign-On) OVHcloud. Les utilisateurs ne se connectent plus avec des identifiants locaux Harbor, mais s'authentifient directement avec leur identité OVHcloud IAM.
Pour vous connecter via le SSO :
- Ouvrez l'
Interface utilisateur Harbordepuis l'espace client.

- Vous êtes redirigé vers la page d'authentification OVHcloud : connectez-vous avec vos identifiants OVHcloud IAM.

- L'accès à Harbor est accordé en fonction du rôle IAM associé à votre compte utilisateur.
Seuls les utilisateurs disposant du rôle IAM approprié (admin ou standard) peuvent accéder au registre une fois l'authentification IAM activée.
Gérer les droits d'accès avec OVHcloud IAM
OVHcloud IAM propose deux rôles prédéfinis pour gérer l'accès à votre Managed Private Registry (MPR) :
- Standard
- Admin
Rôle Admin : quel que soit le groupe d'utilisateurs défini dans la section Identités, l'attribution du rôle Admin accorde tous les privilèges d'administration sur le registre sélectionné.
Rôle Standard : notez que les utilisateurs appartenant au groupe Default dans la section Identités héritent automatiquement des privilèges d'administration sur le registre. Leur attribuer le rôle Standard ne remplace pas ces droits hérités. Pour assurer une séparation correcte des rôles, nous recommandons de :
- organiser les utilisateurs en groupes clairement définis ;
- après avoir changé le groupe d'un utilisateur et lui avoir attribué le rôle Standard, ajuster précisément ses permissions directement dans Harbor, pour un meilleur contrôle et une plus grande cohérence. Consultez les différents rôles disponibles dans Harbor ici.
Ces rôles sont attribués via des politiques IAM. Pour créer et configurer une politique, connectez-vous à l' et accédez à la section Identity, Security & Operations. Puis, dans le menu de gauche, sous Identity and Access management, cliquez sur Politiques, puis sur le bouton Créer une politique.

Définissez les utilisateurs et les groupes, nommez votre politique, ajoutez les utilisateurs que vous souhaitez inclure et, si vous le souhaitez, ajoutez des groupes d'utilisateurs s'ils ont déjà été créés.

Définissez les permissions pour MPR :
- Dans la section
Types de produits, sélectionnezPublic Cloud Project/Managed Registry. - Dans la section
Ressources, choisissez l'instance MPR spécifique à laquelle la politique s'appliquera.

Développez Public Cloud Project/Managed Registry et sélectionnez le rôle souhaité pour les utilisateurs définis dans la politique.

Aller plus loin
Pour aller plus loin, vous pouvez consulter nos guides sur :