created: lunes, ene 1, 0001

title: “Autenticación OAuth para el registro de contenedores” date: 2025-07-06 description: “Inicia sesión fácilmente en el registro de contenedores de DownToZero con el mismo token portador OAuth que ya usas para cualquier otra API de DTZ. OAuth añade credenciales de corta duración y con alcance por rol mientras mantiene plena compatibilidad hacia atrás con los flujos de trabajo existentes basados en API keys. Disfruta de una experiencia de desarrollador unificada y más segura en las etapas de compilación, despliegue y ejecución.”

Nuestro registro de contenedores ahora habla el mismo dialecto OAuth que el resto de la plataforma DownToZero (DTZ). Si ya generas tokens portadores para cualquier API de DTZ, puedes iniciar sesión en cr.dtz.rocks con cero configuración adicional. Este cambio completa nuestro objetivo a largo plazo de una identidad, un token, en todas partes.

Por qué añadimos OAuth

El registro originalmente aceptaba solo API keys. Aunque estas claves siguen siendo compatibles, carecen de los alcances finos y las vidas útiles cortas que aporta OAuth. Un JWT emitido por el servicio de Identidad de DTZ contiene información de rol como containerregistry/admin/{context_id} y expira automáticamente, reduciendo la zona de impacto si alguna vez se filtra.

Iniciar sesión con Docker

# 1 - Request a bearer token
curl -X POST https://identity.dtz.rocks/api/2021-02-21/token/auth      -H "Content-Type: application/json"      -d '{"username":"you","password":"secret"}'

# 2 - Use that token to authenticate
docker login cr.dtz.rocks -u bearer -p YOUR_ACCESS_TOKEN

El nombre de usuario debe ser literalmente bearer; Docker transmite el token como la contraseña. Internamente, el registro valida el JWT usando la misma lógica que cualquier otro servicio de DTZ.

Compatibilidad hacia atrás

Si tu pipeline de CI/CD ya usa una API key, nada se rompe—docker login -u apikey -p YOUR_API_KEY cr.dtz.rocks sigue funcionando. OAuth es una mejora opcional que desbloquea credenciales de menor duración, control de acceso basado en roles y una rotación de secretos más fluida.

Una experiencia de desarrollador consistente

Debido a que el registro ahora respeta los mismos encabezados HTTP y convenciones de autenticación básica que nuestros endpoints REST, puedes:

¿Listo para probarlo? Obtén un token, ejecuta tu próximo docker push, y disfruta de un flujo de inicio de sesión más sencillo y seguro.