Späť na blog
2026-04-28Registry

Red Hat Quay ako enterprise registry

Quay vs. interná image-registry a kedy prejsť.

Interná OpenShift image-registry (image-registry-operator) je fajn na štart – bezplatná, integrovaná s ImageStreamami a s automatickým TLS. Do desiatok obrazov mesačne stačí. Ale s rastom prichádzajú limity: chýba vulnerability scanning, geo-replikácia, mirror rules a robot účty pre externé CI.

Red Hat Quay je enterprise registry produkt (aj upstream open source Project Quay). Nasadí sa cez Quay Operator do vlastného namespace, dá sa hostovať v tom istom klastri alebo mimo. Podporuje HA setup s viacerými replikami, PostgreSQL clusterom a Redis pre session storage.

Kľúčové ficury oproti internej registry: Clair vulnerability scanner (CVE report per image + severity), geo-replikácia medzi regiónmi (dôležité pre edge deployments), robot účty s obmedzeným scope (namiesto zdieľania user credentials do CI), organization/team model (namespace pre celý tím) a proxy cache mirror (cache pull-through pre docker.io a quay.io).

Storage backend je flexibilný. Malé instalácie použijú local filesystem, produkčné inštalácie S3 (AWS, MinIO, ODF ObjectBucketClaim). Deduplication na blob úrovni šetrí storage – 100 verzií tej istej appky s malými diffs nezaberie 100× viac miesta.

Migrácia z internej registry: skener docker-pull-scan-push skript, alebo použi `skopeo copy --all docker://internal.svc/foo:bar docker://quay.example.com/foo:bar`. Po migrácii nastav `image.config.openshift.io/cluster` s Quay ako additional trusted registry a mirror config pre transparentné pull. BuildConfigs a ImageStreams sa nastavia na nový hostname.