Red Hat · Software · scheda YoctoIT

Quay

Il registry enterprise delle immagini container: scansione, firma e geo-replica dei contenuti che diventano produzione.

FOCUS · LA DISPENSA DEI CONTAINERLe immagini sono software di produzione: vanno custodite come tale
Materiale YoctoIT per clienti e partner · Red Hat, RHEL, OpenShift, Ansible e gli altri prodotti citati sono marchi di Red Hat, Inc. o di sue affiliate.
01 · Cos'è

Red Hat Quay, in chiaro.

Ogni deploy parte da un'immagine: Quay è il registry enterprise dove le immagini vivono governate — scansione continua delle vulnerabilità (Clair), firma e provenienza, RBAC per team, geo-replica tra siti, mirroring dei registry pubblici. La supply chain del software inizia qui.

Clair
ogni immagine scansionata a ogni push e ri-valutata sulle CVE nuove
Geo-replica
le immagini vicine a ogni cluster: pull veloci, DR incluso
Firma
sigstore/cosign: in produzione va solo ciò che è firmato
Red Hat Quay
VESTE UFFICIALE RED HAT · QUAY
CONSOLE REALE · QUAY · FONTE: RED HAT DOCS
CONSOLE REALE · QUAY · FONTE: RED HAT DOCS
02 · Come lo si usa bene

Le cose che fanno la differenza.

La supply chain

CI/CD pipelinebuild e push delle immagini
Scan
Sign
Replicate
sicurezza · fiducia · disponibilità
Quay registryRBAC, quota, audit
I cluster che fanno pullsolo contenuti verificati
Dal build al deploy, tracciato

Mirror dei registry pubblici

Docker Hub e quay.io mirrorati e scansionati: si dipende dalla propria dispensa, non da internet.

Policy di provenienza

Con ACS: solo immagini firmate dal registry aziendale arrivano in produzione.

Pulizia automatica

Tag lifecycle e garbage collection: il registry non diventa una discarica.

Air-gap ready

Il registry interno per gli ambienti isolati, sincronizzato in modo controllato.

03 · In profondità

Registry geo-replicato e supply chain

Quay serve immagini con RBAC per organizzazione/team, robot account per le pipeline, quota per tenant; Clair scansiona ogni push e rivaluta le CVE nuove sul pregresso; la geo-replication tiene i blob vicini ai cluster; i mirror repository specchiano i registry pubblici dentro; il tag lifecycle spegne l'accumulo. Firma con cosign e attestazioni chiudono la catena: solo ciò che è firmato arriva in produzione.

  • Clair — scansione a ogni push + rescan sulle CVE nuove: il pregresso non dorme
  • Geo-replication — gli stessi tag serviti da più region: pull veloci e DR
  • Repo mirroring — Docker Hub/quay.io specchiati e scansionati in casa
  • Robot account — credenziali per pipeline con permessi minimi e rotazione
  • Tag lifecycle — expiration e GC: il registry che non diventa discarica
  • Cosign — firma e verifica in admission (con ACS): la provenienza dimostrata
04 · Numeri e ciclo di vita

I numeri che contano.

100%
dei push scansionati da Clair
N
siti in geo-replica: il pull sempre locale
OCI
artifact oltre le immagini: helm chart e SBOM
3.x
release semestrali: l'operatore aggiorna in rolling
Il registry è il caveau del software: mirroring, firma e pulizia automatica — la supply chain parte ordinata.
05 · Use case

Dove rende davvero.

Software supply chain

La provenienza del software dimostrabile end-to-end.

Multi-sito

Le immagini replicate accanto a ogni cluster.

Ambienti isolati

Container anche dove internet non arriva.

La produzione è fatta di immagini: Quay le tiene pulite, firmate e disponibili — noi lo gestiamo.