harbor以project为租户单元实施rbac隔离,支持角色分级与存储配额;public-image-mirror通过url前缀路由实现轻量级命名空间隔离,无需登录态即可按租户统计与鉴权。

多租户隔离在 Docker 镜像仓库中,核心不是靠“用户账号”或“镜像名前缀”硬切分,而是靠逻辑边界+权限控制+资源约束三层协同实现。主流方案里,Harbor 和 public-image-mirror 的思路代表了两类典型路径:一个重权限与项目治理,一个重路由与命名空间分流。
Harbor:以 Project 为租户单元的 RBAC 隔离
Harbor 不把用户或用户组当租户,而是用 Project(项目) 作为最小隔离单位。每个 Project 是独立的镜像存储空间、扫描策略域、机器人账号作用域和配额管理主体。
- 一个用户可加入多个 Project,但在每个 Project 中的角色和权限互不影响
- 权限仅支持 Project 级,角色固定五档(guest / developer / maintainer / project-admin / admin),不支持 repository 或 tag 级细粒度控制
- 必须手动将用户加入目标 Project 并分配角色;LDAP 同步只带身份,不自动赋项目归属
- 启用存储配额(如 50GB/Project)和镜像数量上限,防止某租户耗尽公共资源
public-image-mirror:基于 URL 命名空间的路由隔离
这类镜像加速服务面向大规模外部用户,采用前缀式命名空间实现轻量级多租户,不依赖用户登录态,适合 CI/CD 流水线或开发环境快速接入。
MiniMax 图片理解 + 网络搜索 MCP 工具。适配 Docker 环境(极空间等),支持图片 OCR 识别、图像内容理解、网络搜索。API Key 安全存储在本地 credentials 文件,不暴露在代码中。
- 租户通过路径前缀识别,例如:
m.daocloud.io/tenant-abc/docker.io/library/nginx - 后端根据第二段路径(
tenant-abc)做租户校验、配额检查和缓存分区 - 无需账号体系即可使用,但需配套租户注册与鉴权机制(如 API Key 或 Token 绑定)
- 天然支持按租户统计带宽、请求数、缓存命中率,便于计费与审计
Docker Registry 自建场景下的简易多租户实践
原生 registry 无内置多租户能力,但可通过组合手段模拟基础隔离:
- 用 Nginx 或 Traefik 做反向代理,按请求路径(如
/v2/tenant-a/...)路由到不同 registry 实例或存储前缀 - 配合
token auth服务,校验请求头中的 scope 是否匹配租户前缀(如repository:tenant-a/nginx:pull) - 底层存储使用对象存储(如 S3)时,为每个租户配置独立 bucket 或 prefix,并设置 IAM 策略限制访问
- 搭配 Harbor 或 distribution 的扩展插件(如
registry-auth-token)增强鉴权表达力
关键避坑点
无论选哪种方案,以下问题高频导致隔离失效:
- 误开 Public Project(Harbor)——新用户默认能拉取全部公开镜像,建议全局禁用
- 机器人账号 scope 过宽(如允许 push 到所有项目)或未绑定具体 Project
- 用同一 registry 实例混用生产/测试镜像,却没配 storage quota,引发磁盘打满
- 以为加了 LDAP 组就自动获得项目权限,实际仍需在 Harbor UI 或 API 中显式添加成员










