Nuestro registro de contenedores ahora habla el mismo dialecto OAuth que el resto de la plataforma DownToZero (DTZ). Si ya generas tokens portadores para cualquier API de DTZ, puedes iniciar sesión en cr.dtz.rocks con cero configuración adicional. Este cambio completa nuestro objetivo a largo plazo de una identidad, un token, en todas partes.
El registro originalmente aceptaba solo API keys. Aunque estas claves siguen siendo compatibles, carecen de los alcances finos y las vidas útiles cortas que aporta OAuth. Un JWT emitido por el servicio de Identidad de DTZ contiene información de rol como containerregistry/admin/{context_id} y expira automáticamente, reduciendo la zona de impacto si alguna vez se filtra.
# 1 - Request a bearer token
curl -X POST https://identity.dtz.rocks/api/2021-02-21/token/auth -H "Content-Type: application/json" -d '{"username":"you","password":"secret"}'
# 2 - Use that token to authenticate
docker login cr.dtz.rocks -u bearer -p YOUR_ACCESS_TOKEN
El nombre de usuario debe ser literalmente bearer; Docker transmite el token como la contraseña. Internamente, el registro valida el JWT usando la misma lógica que cualquier otro servicio de DTZ.
Si tu pipeline de CI/CD ya usa una API key, nada se rompe—docker login -u apikey -p YOUR_API_KEY cr.dtz.rocks sigue funcionando. OAuth es una mejora opcional que desbloquea credenciales de menor duración, control de acceso basado en roles y una rotación de secretos más fluida.
Debido a que el registro ahora respeta los mismos encabezados HTTP y convenciones de autenticación básica que nuestros endpoints REST, puedes:
¿Listo para probarlo? Obtén un token, ejecuta tu próximo docker push, y disfruta de un flujo de inicio de sesión más sencillo y seguro.