Workstation Logo
Producten
AI LabsOpenAI AgentsClaude AgentsGrok BotWorkstation CRM (WSL CRM)MarketingAlle Producten
AI-Oplossingen
AI-WerkstationsAI SME PackagesPrivé AIGPU-ClustersEdge AIEnterprise AI LabAI per Industrie
Diensten
PlatformmoderniseringDigitale engineeringDatafundamenten & AIAutonome operatiesAI-adviesDevOps-automatiseringCybersecuritySoftwareontwikkelingAgentontwikkelingMLOps-opzet
Over Ons
PartnersKlantverhalen
Artikelen
Documentatie
WSL ProxyRing PromoterWSL VaultJobshoutSysOps 24/7
Blog
ContactLogin
Workstation

AI-werkstations, AI multi-agent software, GPU-infrastructuur en intelligente agentoplossingen voor moderne bedrijven.

Contact

AI-oplossingen

AI-WerkstationsAI SME PackagesPrivé AIGPU-ClustersEdge AIEnterprise AI LabAI per Industrie

Producten

Alle ProductenWSL CRM & ERPMarketingOpenAI AgentsWSL ProxyRing PromoterWSL VaultJobshoutSysOps 24/7

Bedrijf

Over OnsWaarom WorkstationPartnersKlantverhalenPrijzenContact

Bronnen

ArtikelenDocumentatieBlogZoekenSitemap
UK-kantoor
77-79 Marlowes, Hemel Hempstead HP1 1LFRoute: neem afrit 20 van de M25, Outer LondonBedrijfsnummer: 11641870Ma - Vr: 9:00 - 18:00 GMT
+44 7515 356 146
België-kantoor
Workstation SRL, Rue Vanderkindere 34, 1180 Uccle, BrusselsBE 0751.518.683Ma - Vr: 9:00 - 18:00 CET
+32 492 45 67 46
India-kantoor
#159 Sector 9, Pocket 1, DDA Flats, 110077 Dwarka, New Delhi
+91 98881 98841

© 2026 Workstation AI. Alle rechten voorbehouden.

PrivacyCookiesServicevoorwaardenWebsite-sitemap

Loading blog...

Home / Blog
DevOpsKubernetesSecurityBackend

NebulaCR: Enterprise OCI-register, waarneembaarheid en compliance zonder compromissen

Architectuur, zero-trust-authenticatie, observatie en Kubernetes-bewerkingen

Balinder Walia15 april 20263 min read

Samenvatting

NebulaCRis een open-source, cloud-nativeOCI containerregistergeschreven in Rust. Het combineert eennebula-registry-service (poort 5000) die voldoet aan de standaarden met een specialenebula-auth-tokenservice (poort 5001), optioneleHashiCorp Vault-integratie voor ondertekeningssleutels, inplugbare-objectopslag(bestandssysteem, S3, GCS, Azure Blob) en eersteklasKubernetes-verpakking met CRDs voor tenants, projecten en beleid. Het upstream-project positioneert het product rond private, waarneembare en bestuurbare beelddistributie; zienebulacr.orgvoor de openbare landingspagina engithub.com/bwalia/nebulacrvoor broncode en releases.

Waarom bedrijven een privé OCI-register adopteren

Containerimages zijn nu de implementatie-eenheid voor de meeste cloud-native teams. Met een register dat alleen binnen uw beveiligingsgrenzen ligt, kunt u-datalocatie,supply chain-controles,fijnmazige RBACenvoorspelbare kostenafdwingen (vooral in combinatie met pull-through caching voor upstream-registers). NebulaCR richt zich op operators die Docker-compatibele workflows nodig hebben zonder in te leveren op identiteit, controleerbaarheid of veerkracht voor meerdere regio's.

Rust-werkruimte (Cargo.toml)

StroomopwaartsCargo.tomldeclareert een werkruimte van zeven kratten:nevel-gemeenschappelijk,nevel-auth,nevel-register,nevelcontroller,nevelveerkracht,nevelspiegelennevelreplicatie. De projectboom van README wijst elke krat toe aan binaire bestanden of bibliotheken: register- en auth-services, de Kubernetes-verzoener, pull-through cache-engine, veerkrachthulpmiddelen en replicatie in meerdere regio's. Voer vanaf de broncodecargo build --workspace --releaseencargo test --workspaceuit voordat u containeriseert met de rootDockerfileof geoptimaliseerdeDockerfile.scratch.

NebulaCR Cargo workspace crates and repository layout
NebulaCR logical architecture: ingress, nebula-registry and nebula-auth, object storage, Kubernetes CRDs, observability

Architectuur gedestilleerd uit projectdocumentatie

Naast de drie kernbinaire bestanden/bibliotheken die hierboven zijn beschreven, verzoent denevelcontrollerTenant/Project/AccessPolicy/TokenPolicy CRDs,nebula-mirrorimplementeert pull-through caching voor upstream registers,nebula-veerkrachtondersteunt nieuwe pogingen en stroomonderbrekers voor replicatiepaden, ennebula-replicatieondersteunt meerdere regio's asynchrone of semi-synchrone modi met failover beschreven indocs/architecture.md.nevelregistratieblijft Axum-gebaseerd met JWT-handhaving per verzoek;nebula-authvalideert OIDC-identiteitstokens en geeft kortstondige register-JWT's uit. Opslag blijft hiërarchisch per tenant/project, terwijl backends inplugbaar blijven.

Ingress-routes, gezondheidscontroles en statistieken

De ASCII-architectuur van de README toont verkeerssplitsing:/v2naar de registerservice (5000) en auth-stromen (vaak onder/auth) naarnebula-auth(5001), met OIDC-providers extern beide. Helm-diagrammen geven Prometheus-statistieken weer (voorbeelden zijn onder meernebulacr_http_requests_total,nebulacr_http_request_duration_seconds,nebulacr_storage_operations_total,nebulacr_auth_tokens_issued_total) en documenterencurl http://localhost:5000/healthnakubectl port-forwardnaar de registerservice.

NebulaCR ingress split, service ports, example Prometheus metrics, kubectl health check

Zero-trust authenticatie en CI-integratie

NebulaCR benadrukt datgeen langlevende registerwachtwoordenheeft voor automatisering. CI-systemen presenteren OIDC-identiteitstokens van vertrouwde uitgevers; nebula-auth valideert handtekeningen, past beleid toe en retourneert JWT's met beperkte TTL-standaardwaarden (doorgaans ongeveer vijf minuten). Menselijke operators authenticeren via standaard OIDC-autorisatiecodestromen met PKCE tegen providers zoals Azure AD, Okta of Google Workspace.

Zero-trust flow from CI runner and OIDC provider through nebula-auth to nebula-registry

CRDs, pull-through cache en snelheidslimieten

Kubernetes-operators beherenTenant(quota, OIDC-bindingen),Project(repositorygroepen en beleid),AccessPolicy(RBAC) enTokenPolicy(TTL- en robotaccounts). De README documenteert pull-through-pulls zoalsdocker pull <host>:5000/library/nginx:latest, GHCR en Quay-voorvoegsels, en eencontainerd-spiegelstrofe diedocker.ionaar NebulaCR wijst. Tariefbeperking geldt per IP en per tenant bij gebruik van degovernor-krat.

NebulaCR Kubernetes CRDs, observability hooks, and pull-through examples

Waarneembaarheid, auditing en compliance

Volgens de projectdocumentatie die is ingesteld onderdocs/, onthult NebulaCRPrometheus-metriekenvan registratie- en auth-services, zendtuit gestructureerde JSON registreerten ondersteuntOpenTelemetry-tracering voor diepere analyse. Het ingebedde dashboard geeft CPU, geheugen, schijf, replicatiestatus, browsen in repository's en gefilterde audittrails voor pushes, pulls en deletes weer: materieel bewijs voor beveiligingsbeoordelingen.SCIM 2.0-provisioning automatiseert de joiner-mover-leaver-cycli met identiteitsproviders, waardoor de periode waarin voormalige werknemers latente toegang behouden, kleiner wordt.

Hoge beschikbaarheid, meerdere regio's en pull-through cache

De README benadrukt destaatloze servicesmet horizontale pod-automatische schaling, pod-verstoringsbudgetten en stroomonderbrekers voor replicatiepaden. Replicatie tussen meerdere regio's wordt beschreven als asynchroon met veerkrachtcontroles, zodat leesbewerkingen kunnen mislukken wanneer een regio verslechtert. Pull-through caching vermindert de bandbreedte en pull-latentie voor upstream-registers, waaronder Docker Hub, GHCR, GCR, Quay.io en register.k8s.io.

Aan de slag

Voor een minimale lokale proefperiode documenteert de READMEdocker run -p 5000:5000 bwalia/nebulacr:latest,docker compose up -dvoor registratie plus auth op 5001 met gegenereerde JWT-sleutels, en Helm-installaties vanafoci://ghcr.io/bwalia/charts/nebulacrof de GitHub Pages-repository. Afbeeldingen met meerdere bogen worden verzonden alslinux/amd64enlinux/arm64op Docker Hub en GHCR. Productieteams voorziendeploy/helm/nebulacrvan ingress TLS, optionele OIDC en S3, ServiceMonitor scraping en NetworkPolicy-sjablonen uit de grafiek.

Hoe Workstation

kan helpen

Workstation ontwerpt en implementeert veilige platform-engineeringpatronen (privéregisters, GitOps-promotiepijplijnen, beleid als code en SRE-observatie) in cloud- en on-premise-omgevingen. Neem voor architectuurbeoordelingen of leveringsondersteuning contact op metinfo@workstation.co.uk.