You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

推送到Amazon ECR的公开Docker镜像是否可被组织外任意用户拉取?

Amazon ECR公开镜像访问权限说明

直接给出明确结论:

  • 推送至ECR公开仓库的Docker镜像,默认支持任意互联网用户拉取,不需要用户持有AWS账号,也不需要是镜像所属AWS账号、所属组织内的授权用户,拉取动作不会做IAM身份校验。
  • 注意不要和ECR私有仓库混淆:如果镜像推送到ECR私有仓库,默认仅仓库所属账号下的授权用户可拉取,即便给私有仓库配置开放类访问策略,也和原生ECR公开仓库的公网开放逻辑不是同一套机制。

关于拉取的实际表现:

匿名用户无需执行AWS鉴权操作(不需要跑aws ecr get-login-password获取登录凭证),直接执行标准docker pull命令即可拉取ECR公开镜像,命令格式参考:docker pull public.ecr.aws/<你的仓库命名空间>/<镜像名>:<版本标签>。

针对你问的组织外访问问题:只要是推送到ECR公开仓库的镜像,默认对组织外所有互联网用户开放访问权限,没有账号归属、组织关联的访问限制。如果需要做访问范围管控,不要使用公开仓库,选择私有仓库后通过仓库策略、IAM权限配置对应访问规则即可。

内容的提问来源于stack exchange,提问作者Jayanth Bala

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.30 07:45:32