推送到Amazon ECR的公开Docker镜像是否可被组织外任意用户拉取?
Amazon ECR公开镜像访问权限说明
直接给出明确结论:
- 推送至ECR公开仓库的Docker镜像,默认支持任意互联网用户拉取,不需要用户持有AWS账号,也不需要是镜像所属AWS账号、所属组织内的授权用户,拉取动作不会做IAM身份校验。
- 注意不要和ECR私有仓库混淆:如果镜像推送到ECR私有仓库,默认仅仓库所属账号下的授权用户可拉取,即便给私有仓库配置开放类访问策略,也和原生ECR公开仓库的公网开放逻辑不是同一套机制。
关于拉取的实际表现:
匿名用户无需执行AWS鉴权操作(不需要跑
aws ecr get-login-password获取登录凭证),直接执行标准docker pull命令即可拉取ECR公开镜像,命令格式参考:docker pull public.ecr.aws/<你的仓库命名空间>/<镜像名>:<版本标签>。
针对你问的组织外访问问题:只要是推送到ECR公开仓库的镜像,默认对组织外所有互联网用户开放访问权限,没有账号归属、组织关联的访问限制。如果需要做访问范围管控,不要使用公开仓库,选择私有仓库后通过仓库策略、IAM权限配置对应访问规则即可。
内容的提问来源于stack exchange,提问作者Jayanth Bala
相关产品推荐
相关产品推荐

