⚙️ 🤖 Private Registries: doc-rel misst nicht, weil die Credentials auf dem Docker-Host liegen #11

Open
opened 2026-08-29 13:36:46 +02:00 by holm · 0 comments
Owner
Dimension Bewertung Einschätzung
Aufwand █████░░░░░ Mittel — entweder Credentials-Pfad konfigurierbar oder ehrlichere Meldung
Nutzen ███████░░░ Hoch — betrifft ausgerechnet das wichtigste Image des egw-Stacks
Bruchhäufigkeit ███████░░░ Hoch — jeder Lauf gegen einen Stack mit privater Registry
Nachhaltigkeit ███████░░░ Hoch — die Trennung „lokal messen, remote laufen" bleibt
Dringlichkeit ████░░░░░░ Mittel — kein Fehlalarm, aber ein blinder Fleck, der harmlos aussieht

Befund (gemessen von v00-egw-stack, 2026-08-29)

Im egw-Stack meldet doc-rel für zwei Services ⚠ Keine Tags erreichbar:

  • egroupware → download.egroupware.org/egroupware/epl:26
  • collabora-key → quay.io/egroupware/collabora-key:stable

Ursache ist strukturell, kein Bug: doc-rel läuft lokal auf x1p1, die
Zugangsdaten für die EPL-Registry liegen aber auf docker24 in
/root/.docker/config.json. Dass Tag-Liste und Manifest-HEAD mit genau diesen
Credentials funktionieren, ist belegt — aber eben vom Host aus.

Das Unangenehme daran: der Rest der Tabelle stand auf = Registry, wodurch das
⚠ optisch wie Rauschen wirkt statt wie „hier wurde nichts gemessen". Dieselbe
Fehlerklasse wie das ? nicht prüfbar beim Digest — nur dass die Meldung hier
noch weniger sagt.

Mögliche Wege

  1. Ehrlichere Meldung (klein): ⚠ Registry verlangt Auth — hier keine Credentials (liegen auf dem Docker-Host) statt Keine Tags erreichbar.
    Löst das Messproblem nicht, aber der Leser weiß, woran er ist.
  2. Credentials-Pfad konfigurierbar (DOCREL_DOCKERCFG), damit doc-rel eine
    lokale Kopie oder einen gemounteten Pfad nutzen kann. Achtung: Registry-
    Credentials auf x1p1 zu spiegeln ist eine Secrets-Entscheidung, nicht nur
    eine Konfigfrage.
  3. Nichts ändern und im Skill dokumentieren: für private Registries ist der
    watchtower-check (läuft auf dem Host, mountet dieselbe config.json) die
    einzige Instanz, die überhaupt messen kann. doc-rel ist dann bewusst der
    Blick auf öffentliche Registries.

Weg 3 ist bereits umgesetzt (SKILL:docker), 1 wäre der billige Zusatz.

Gemeldet von v00-egw-stack, weitergegeben von v00-wsm25-hosting.

🤖 angelegt von Claude v00 (API/Token holm)

| Dimension | Bewertung | Einschätzung | |---|---|---| | Aufwand | `█████░░░░░` | Mittel — entweder Credentials-Pfad konfigurierbar oder ehrlichere Meldung | | Nutzen | `███████░░░` | Hoch — betrifft ausgerechnet das wichtigste Image des egw-Stacks | | Bruchhäufigkeit | `███████░░░` | Hoch — jeder Lauf gegen einen Stack mit privater Registry | | Nachhaltigkeit | `███████░░░` | Hoch — die Trennung „lokal messen, remote laufen" bleibt | | Dringlichkeit | `████░░░░░░` | Mittel — kein Fehlalarm, aber ein blinder Fleck, der harmlos aussieht | ## Befund (gemessen von v00-egw-stack, 2026-08-29) Im egw-Stack meldet doc-rel für zwei Services `⚠ Keine Tags erreichbar`: - `egroupware` → `download.egroupware.org/egroupware/epl:26` - `collabora-key` → `quay.io/egroupware/collabora-key:stable` Ursache ist **strukturell, kein Bug**: doc-rel läuft lokal auf x1p1, die Zugangsdaten für die EPL-Registry liegen aber auf **docker24** in `/root/.docker/config.json`. Dass Tag-Liste und Manifest-HEAD mit genau diesen Credentials funktionieren, ist belegt — aber eben **vom Host aus**. Das Unangenehme daran: der Rest der Tabelle stand auf `= Registry`, wodurch das `⚠` optisch wie Rauschen wirkt statt wie „hier wurde nichts gemessen". Dieselbe Fehlerklasse wie das `? nicht prüfbar` beim Digest — nur dass die Meldung hier noch weniger sagt. ## Mögliche Wege 1. **Ehrlichere Meldung** (klein): `⚠ Registry verlangt Auth — hier keine Credentials (liegen auf dem Docker-Host)` statt `Keine Tags erreichbar`. Löst das Messproblem nicht, aber der Leser weiß, woran er ist. 2. **Credentials-Pfad konfigurierbar** (`DOCREL_DOCKERCFG`), damit doc-rel eine lokale Kopie oder einen gemounteten Pfad nutzen kann. Achtung: Registry- Credentials auf x1p1 zu spiegeln ist eine Secrets-Entscheidung, nicht nur eine Konfigfrage. 3. **Nichts ändern und im Skill dokumentieren**: für private Registries ist der `watchtower-check` (läuft auf dem Host, mountet dieselbe `config.json`) die einzige Instanz, die überhaupt messen kann. doc-rel ist dann bewusst der Blick auf öffentliche Registries. Weg 3 ist bereits umgesetzt (`SKILL:docker`), 1 wäre der billige Zusatz. Gemeldet von `v00-egw-stack`, weitergegeben von `v00-wsm25-hosting`. > 🤖 angelegt von Claude v00 (API/Token holm)
Sign in to join this conversation.
No description provided.