Deploy fra dit eget private container-registry
registry.suble.io er et privat Docker-registry indbygget i platformen — push dine images med `suble docker login`, og deploy dem så ved navn. Når imaget ligger i dit eget namespace, autentificerer deployet hentningen for dig: ingen docker login på serveren, ingen credentials i din suble.yml.
The Suble team
Engineering ·
Du kan nu gemme dine container-images hos Suble. registry.suble.io er et privat, multi-tenant Docker-registry, der ligger lige ved siden af dine instanser — så pull sker inde i samme datacenter, dine images behøver aldrig være offentlige, og du betaler kun for det du gemmer.
Det er befriende enkelt: privat image-lagring og autentificering, TLS og fuld isolation pr. projekt — et hurtigt, privat hjem til de images du deployer, uden noget at slås med og ingen lock-in.
Log ind og push
CLI'en laver en registry-legitimation ud fra din eksisterende session og giver den til Docker — ingen token at kopiere, ingen browser-dans:
suble docker login # vælger et projekt, logger Docker ind
# → ✓ Logged in to registry.suble.io (project prj_xxx, push scope)
docker tag myapp registry.suble.io/prj_xxx/myapp:1
docker push registry.suble.io/prj_xxx/myapp:1Dit namespace er dit projekt — registry.suble.io/<projekt>/<image>. En token er bundet til sit projekt og kan aldrig læse eller skrive en anden kundes namespace. Brug --project <uid> for at springe vælgeren over, og --pull for at lave en skrivebeskyttet (mindst-privilegium) token i stedet for en push-token.
Foretrækker du dashboardet?
Hvert projekt har en Container Registry-side (Projekt → Container Registry), hvor du kan oprette push- eller pull-only-tokens, kopiere docker login-kommandoen og tilbagekalde en token med et klik. Token-hemmeligheden vises kun en gang ved oprettelse.
Det gode: deploy helt uden login
Her bliver det rart. Når du deployer en Docker-container-app, og imaget ligger i dit eget registry-namespace, autentificerer Suble hentningen på VM'en for dig. Du refererer bare imaget — i suble.yml, CLI'en eller dashboardet — og det deployer:
name: web
plan: BXS.s1
image: registry.suble.io/prj_xxx/myapp:1 # privat — pulles automatisk
expose:
domain: app.example.com
port: 8080Ingen docker login på serveren. Ingen registry-adgangskode i din suble.yml. Intet CI-trin til at lægge credentials på boksen. Platformen genkender, at imaget tilhører dit projekt, logger instansen ind med en pull-only-token bag kulisserne, og henter det.
- Pull-only — deploy-legitimationen kan læse dine images, aldrig skrive dem. Build/push forbliver et eksplicit, separat trin, du selv styrer.
- Kun dit namespace — et deploy auto-autentificeres kun for images under dit eget projekt. En anden kundes images får ingen credentials, så cross-tenant-pull er umuligt af konstruktion.
- Offentlige images røres ikke —
nginx:1.27,ghcr.io/...og lignende pulles præcis som før. Auto-login udløses kun forregistry.suble.io/<dit-projekt>/…. - Det holder ved — når en instans først er logget ind, genautentificerer container-genstarter og senere pull af sig selv.
Sådan forbliver det sikkert
Hvert projekt har en genbrugelig pull-only system-token. Dens hemmelighed er krypteret i hvile og præsenteres kun for VM'en ved deploy-tidspunktet, bundet til netop det ene namespace. Du ser den aldrig, styrer den aldrig, og den kan ikke bruges til at skrive.
De tokens du selv styrer
De tokens du opretter med suble docker login eller i dashboardet, er dem til at skrive — fra din bærbare eller CI. Behandl dem som enhver anden legitimation:
- Lav en dedikeret push-token pr. maskine eller pipeline (CLI'en navngiver den
cli@<host>som standard). - Brug
--pulltil alt der kun skal læse. - Tilbagekald en token når som helst fra Projekt → Container Registry — hemmeligheden er en hashet
sbreg_…-streng, vist kun en gang.
# CI: push med en eksplicit token
npx @suble/cli docker login --project prj_xxx --name ci
docker push registry.suble.io/prj_xxx/myapp:$GIT_SHA
# lokal oprydning
suble docker logoutHvad det koster
Lagring er 0,25 DKK pr. GB pr. måned, målt i timer, så du betaler for det du faktisk gemmer — push en ny tag, slet en gammel, og din regning følger med. Pull er gratis, og fordi dette registry ligger i samme datacenter som dine instanser, er de hurtige og tæller ikke mod din båndbredde.
Fakturering sker efter refereret størrelse: hvert projekt betaler for de unikke blobs dets images peger på, så når du sletter en tag (og den natlige garbage-collection kører), falder lagring — og omkostning — igen.
Prøv det
Push et image, referer det i et deploy, og se det komme op uden nogensinde at skrive en registry-adgangskode på serveren. Den fulde reference findes i Container Registry-dokumentationen, og er du ny i CLI'en, så start med Kom i gang med Suble CLI'en.
Skrevet af
The Suble team
Engineering