Workstation Logo
المنتجات
مختبرات الذكاء الاصطناعيوكلاء OpenAIوكلاء ClaudeGrok BotWorkstation CRM (WSL CRM)التسويقجميع المنتجات
حلول الذكاء الاصطناعي
محطات عمل الذكاء الاصطناعيAI SME Packagesذكاء اصطناعي خاصمجموعات GPUذكاء اصطناعي طرفيمختبر الذكاء الاصطناعي للمؤسساتالذكاء الاصطناعي حسب الصناعة
الخدمات
Platform ModernisationDigital EngineeringData Foundations & AIAutonomous Operationsاستشارات الذكاء الاصطناعيأتمتة DevOpsالأمن السيبرانيتطوير البرمجياتبناء الوكلاءإعداد MLOps
من نحن
الشركاءقصص العملاء
المقالات
الوثائق
WSL ProxyRing PromoterWSL VaultJobshoutSysOps 24/7
المدونة
اتصل بناLogin
Workstation

محطات عمل الذكاء الاصطناعي وبرمجيات الوكلاء المتعددة والبنية التحتية لوحدات GPU وحلول الوكلاء الأذكياء للشركات الحديثة.

اتصل بنا

حلول الذكاء الاصطناعي

محطات عمل الذكاء الاصطناعيAI SME Packagesذكاء اصطناعي خاصمجموعات GPUذكاء اصطناعي طرفيمختبر الذكاء الاصطناعي للمؤسساتالذكاء الاصطناعي حسب الصناعة

المنتجات

جميع المنتجاتWSL CRM و ERPالتسويقوكلاء OpenAIWSL ProxyRing PromoterWSL VaultJobshoutSysOps 24/7

الشركة

من نحنلماذا Workstationالشركاءقصص العملاءالأسعاراتصل

الموارد

المقالاتالتوثيقالمدونةبحثخريطة الموقع
مكتب المملكة المتحدة
77-79 Marlowes, Hemel Hempstead HP1 1LFالاتجاهات - اسلك المخرج 20 من الطريق M25 في لندن الخارجيةرقم الشركة: 11641870الاثنين - الجمعة: 9:00 ص - 6:00 م بتوقيت GMT
+44 7515 356 146
مكتب بلجيكا
Workstation SRL, Rue Vanderkindere 34, 1180 Uccle, BrusselsBE 0751.518.683الاثنين - الجمعة: 9:00 ص - 6:00 م بتوقيت CET
+32 492 45 67 46
مكتب الهند
#159 Sector 9, Pocket 1, DDA Flats, 110077 Dwarka, New Delhi
+91 98881 98841

© 2026 Workstation AI. جميع الحقوق محفوظة.

الخصوصيةملفات تعريف الارتباطشروط الخدمةخريطة الموقع الإلكتروني

Loading blog...

Home / Blog
DevOpsKubernetesSecurityBackend

NebulaCR: سجل OCI للمؤسسة وقابلية المراقبة والامتثال دون أي تنازلات

الهندسة المعمارية ومصادقة الثقة المعدومة وإمكانية المراقبة وعمليات Kubernetes

Balinder Walia15 أبريل 20264 min read

ملخص تنفيذي

NebulaCRهو سجل حاويةOCI مفتوح المصدر ومكتوب على السحابةمكتوب بلغة Rust. إنه يقرن خدمةلسجل السديمالمتوافقة مع المعايير (المنفذ 5000) مع خدمة الرمز المميزالسديميةالمميزة (المنفذ 5001)، وتكاملHashiCorp Vaultالاختياري لمفاتيح التوقيع، وتخزين كائناتالقابل للتوصيل(نظام الملفات، S3، GCS، Azure Blob)، والتغليفKubernetesمن الدرجة الأولى مع CRDs للمستأجرين والمشاريع والسياسات. يضع المشروع الأولي المنتج حول توزيع الصور الخاصة والقابلة للملاحظة والإدارة؛ راجعnebulacr.orgللاطلاع على الصفحة المقصودة العامة وgithub.com/bwalia/nebulacrلمعرفة المصدر والإصدارات.

لماذا تتبنى المؤسسات سجل OCI خاصًا

أصبحت صور الحاويات الآن وحدة النشر لمعظم الفرق السحابية الأصلية. يتيح لك السجل الذي يعيش فقط داخل حدود الأمان الخاصة بك فرض إقامة بياناتوضوابط سلسلة التوريدوالدقيقة RBACوبتكلفة متوقعة(خاصة عند دمجها مع التخزين المؤقت القابل للسحب للسجلات الأولية). يستهدف NebulaCR المشغلين الذين يحتاجون إلى سير عمل متوافق مع Docker دون التنازل عن الهوية أو إمكانية التدقيق أو المرونة متعددة المناطق.

مساحة عمل الصدأ (Cargo.toml)

UpstreamCargo.tomlيعلن عن مساحة عمل مكونة من سبعة صناديق:سديم مشترك,سديم auth,سديم السجل, وحدة تحكم السديموومرآة السديموالسديم المتماثل. تقوم شجرة مشروع README بتعيين كل صندوق إلى الثنائيات أو المكتبات - خدمات التسجيل والمصادقة، ومصالح Kubernetes، ومحرك التخزين المؤقت للسحب، ومساعدي المرونة، والنسخ المتماثل متعدد المناطق. من المصدر، قم بتشغيلcargo build --workspace --releaseوcargo test --workspaceقبل النقل بالحاويات باستخدام الجذرDockerfileأوDockerfile.scratchالمحسّن.

NebulaCR Cargo workspace crates and repository layout
NebulaCR logical architecture: ingress, nebula-registry and nebula-auth, object storage, Kubernetes CRDs, observability

الهندسة المعمارية مستخرجة من وثائق المشروع

ما وراء الثنائيات/المكتبات الأساسية الثلاث الموضحة أعلاه، وحدة تحكم السديمتتصالح Tenant/Project/AccessPolicy/TokenPolicy CRDs والسديم المرآةتنفذ التخزين المؤقت للسحب للسجلات الأولية،السديم المرونةتحمل عمليات إعادة المحاولات وقواطع الدائرة لمسارات النسخ المتماثل، والسديم النسخ المتماثليدعم مناطق متعددة أوضاع غير متزامنة أو شبه متزامنة مع تجاوز الفشل الموضح فيdocs/architecture.md. يظل سجل السديمقائمًا على Axum مع فرض JWT لكل طلب؛nebula-authيتحقق من صحة الرموز المميزة لهوية OIDC ويصدر JWTs للتسجيل قصير العمر. يظل التخزين هرميًا لكل مستأجر/مشروع بينما تظل الواجهات الخلفية قابلة للتوصيل.

مسارات الدخول والفحوصات الصحية والمقاييس

تُظهر بنية ASCII الخاصة بـ README تقسيم حركة المرور:/v2إلى خدمة التسجيل (5000) وتدفقات المصادقة (غالبًا تحت/auth) إلىnebula-auth(5001)، مع موفري OIDC خارجيين لـ على حد سواء. تعرض مخططات Helm مقاييس Prometheus (تشمل الأمثلةnebulacr_http_requests_totalوnebulacr_http_request_duration_secondsوnebulacr_storage_operations_totalوnebulacr_auth_tokens_issued_total) ووثيقةcurl http://localhost:5000/healthبعدkubectl port-forwardإلى خدمة التسجيل.

NebulaCR ingress split, service ports, example Prometheus metrics, kubectl health check

مصادقة الثقة المعدومة وتكامل CI

يؤكد NebulaCR علىعدم وجود كلمات مرور تسجيل طويلة العمرللأتمتة. تقدم أنظمة CI رموز هوية OIDC من جهات إصدار موثوقة؛ يقوم Nebula-auth بالتحقق من صحة التوقيعات، وتطبيق السياسة، وإرجاع JWTs ذات النطاق المحدد مع إعدادات TTL الافتراضية الضيقة (عادةً حوالي خمس دقائق). يقوم المشغلون البشريون بالمصادقة من خلال تدفقات كود ترخيص OIDC القياسية مع PKCE ضد موفري الخدمة مثل Azure AD أو Okta أو Google Workspace.

Zero-trust flow from CI runner and OIDC provider through nebula-auth to nebula-registry

CRDs وذاكرة التخزين المؤقت القابلة للسحب وحدود المعدل

Kubernetes يدير مشغلوTenant(الحصص النسبية وروابط OIDC) وProject(مجموعات المستودعات وسياساتها) وAccessPolicy(RBAC) وTokenPolicy(حسابات TTL والروبوت). يقوم ملف README بتوثيق عمليات السحب مثلdocker pull <host>:5000/library/nginx:latestوبادئات GHCR وQuay، ومقطع مرآةcontainerdيشير إلىdocker.ioعند NebulaCR. يتم تطبيق تحديد السعر لكل IP ولكل مستأجر باستخدام صندوقgovernor.

NebulaCR Kubernetes CRDs, observability hooks, and pull-through examples

قابلية المراقبة والتدقيق والامتثال

وفقًا لوثائق المشروع المحددة ضمنdocs/، يكشف NebulaCR عن مقاييسPrometheusمن خدمات التسجيل والمصادقة، وينبعث يقومبتسجيل JSON المنظم، ويدعم تتبعOpenTelemetryلإجراء تحليل أعمق. تسطح لوحة المعلومات المضمنة CPU والذاكرة والقرص وصحة النسخ المتماثل وتصفح المستودع ومسارات التدقيق المفلترة لعمليات الدفع والسحب والحذف - وهي أدلة مادية لمراجعات الأمان. يعمل توفيرSCIM 2.0على أتمتة دورات الانضمام والتحريك والمغادرة مع موفري الهوية، مما يؤدي إلى تقليص النافذة التي يحتفظ فيها الموظفون السابقون بالوصول الكامن.

توفر عالي، ومتعدد المناطق، وذاكرة تخزين مؤقت قابلة للسحب

يسلط README الضوء على خدماتعديمة الجنسيةمع القياس التلقائي للجراب الأفقي، وميزانيات تعطيل الجراب، وقواطع الدائرة لمسارات النسخ المتماثل. يوصف النسخ المتماثل متعدد المناطق بأنه غير متزامن مع عناصر التحكم في المرونة، لذا يمكن أن تفشل عمليات القراءة عندما تتدهور المنطقة. يعمل التخزين المؤقت بالسحب على تقليل عرض النطاق الترددي وسحب زمن الاستجابة للسجلات الأولية بما في ذلك Docker Hub وGHCR وGCR وQuay.io وregistry.k8s.io.

البدء

للحصول على تجربة محلية بسيطة، مستندات READMEdocker run -p 5000:5000 bwalia/nebulacr:latestوdocker compose up -dللتسجيل بالإضافة إلى المصادقة على 5001 باستخدام مفاتيح JWT التي تم إنشاؤها، وتثبيت Helm منoci://ghcr.io/bwalia/charts/nebulacrأو GitHub Pages repo. يتم شحن الصور متعددة الأقواس بتنسيقlinux/amd64وlinux/arm64على Docker Hub وGHCR. تقوم فرق الإنتاج بتوصيلdeploy/helm/nebulacrمع مدخل TLS وOIDC وS3 الاختياريين وتجميع ServiceMonitor وقوالب NetworkPolicy من المخطط.

كيف يمكن لـ Workstation مساعدة

Workstation في تصميم وتنفيذ أنماط هندسة النظام الأساسي الآمنة - السجلات الخاصة، وخطوط أنابيب الترويج لـ GitOps، والسياسة كرمز، وإمكانية ملاحظة SRE - عبر البيئات السحابية والمحلية. لمراجعة البنية أو دعم التسليم، اتصل بـinfo@workstation.co.uk.