
Il registry enterprise delle immagini container: scansione, firma e geo-replica dei contenuti che diventano produzione.
Ogni deploy parte da un'immagine: Quay è il registry enterprise dove le immagini vivono governate — scansione continua delle vulnerabilità (Clair), firma e provenienza, RBAC per team, geo-replica tra siti, mirroring dei registry pubblici. La supply chain del software inizia qui.


Docker Hub e quay.io mirrorati e scansionati: si dipende dalla propria dispensa, non da internet.
Con ACS: solo immagini firmate dal registry aziendale arrivano in produzione.
Tag lifecycle e garbage collection: il registry non diventa una discarica.
Il registry interno per gli ambienti isolati, sincronizzato in modo controllato.
Quay serve immagini con RBAC per organizzazione/team, robot account per le pipeline, quota per tenant; Clair scansiona ogni push e rivaluta le CVE nuove sul pregresso; la geo-replication tiene i blob vicini ai cluster; i mirror repository specchiano i registry pubblici dentro; il tag lifecycle spegne l'accumulo. Firma con cosign e attestazioni chiudono la catena: solo ciò che è firmato arriva in produzione.
La provenienza del software dimostrabile end-to-end.
Le immagini replicate accanto a ogni cluster.
Container anche dove internet non arriva.