
# 拉取镜像制品到本地
#### 操作场景
当您需要使用镜像仓库中的镜像时，您需要从镜像仓库拉取镜像。常搭配华为云产品云容器引擎CCE部署工作负载或者云容器实例CCI部署实例使用。拉取镜像也叫下载镜像。
镜像类型有公开和私有两种，命名空间是公有的，则其下的镜像都是公开镜像。命名空间是私有的，则其下的镜像都是私有镜像。公开镜像和私有镜像的区别如下：
- 公开镜像：不需要登录Docker就能下载。为了进一步提升镜像管理的安全性，SWR也支持对公开镜像的下载进行权限控制，可通过[相关控制策略](https://support.huaweicloud.com/usermanual2-swr/swr_02_0531.html)进行控制。
- 私有镜像：除了需要登录Docker之外，还要授予下载权限（对应的Action为swr:repository:downloadArtifact）才能下载。详情请参见[表1 企业注册表操作与系统策略关系](https://support.huaweicloud.com/usermanual2-swr/swr_02_0404.html#swr_02_0404__table54941024191616)。
您可以使用Docker容器引擎也可以使用containerd容器引擎下载容器镜像服务中的镜像。
#### 前提条件
- 在拉取镜像前，请确保您的网络畅通。详细网络配置步骤请参考[配置访问网络](https://support.huaweicloud.com/bestpractice-swr/swr_bestpractice_0013.html)。
- 已准备好容器引擎客户端，这台计算机已在[访问控制](https://support.huaweicloud.com/usermanual2-swr/swr_02_0447.html)中定义的公网或内网允许访问范围内。
 
#### 约束与限制
使用Docker容器引擎客户端拉取镜像时，需确保Docker容器引擎客户端版本必须为18.06及以上。
#### 拉取镜像到本地
请参考下面的Docker容器引擎客户端和containerd容器引擎客户端的拉取镜像操作指导完成镜像拉取。
Docker容器引擎客户端
1. 参考获取临时访问凭证并复制临时访问凭证。
   ![](https://support.huaweicloud.com/usermanual2-swr/public_sys-resources/caution_3.0-zh-cn.png)
   临时访问凭证生成后使用时效为24小时，超过使用时效需重新生成。长期凭证不会过期可一直使用。
   
2. 以root用户登录Docker容器引擎所在的主机并执行[步骤1]获取的指令。
   ![](https://support.huaweicloud.com/usermanual2-swr/zh-cn_image_0000002428098762.png)
   
3. 由于容器镜像服务企业版目前处于公测阶段，如果您的租户登录页面后看不到"企业版"链接，请提交[工单](https://console.huaweicloud.com/ticket/?locale=zh-cn#/ticketindex/createIndex)申请入口。申请成功后，登录容器镜像服务企业版控制台。
4. 在打开的"注册表"页面，单击注册表名称进入注册表详情页面。
5. 单击左侧菜单栏的"仓库"进入"仓库"页面。单击您的镜像名称进入镜像详情页面。
6. 单击您要拉取的摘要下载指令列的Docker指令后面的![](https://support.huaweicloud.com/usermanual2-swr/zh-cn_image_0000002461617449.png)复制指令。
   ![](https://support.huaweicloud.com/usermanual2-swr/public_sys-resources/note_3.0-zh-cn.png)
   该指令将于24个小时后过期。若需要长期有效的下载指令，请参见[访问凭证](https://support.huaweicloud.com/usermanual2-swr/swr_02_0422.html)。
   
7. 以root用户在Docker容器引擎所在的主机执行[步骤6]复制的拉取镜像指令。
   ![](https://support.huaweicloud.com/usermanual2-swr/zh-cn_image_0000002427938934.png)
   也可以将[步骤6]复制的拉取镜像指令中的字符"@"替换为字符": "，然后镜像制品摘要部分替换成镜像tag版本进行拉取。
   ![](https://support.huaweicloud.com/usermanual2-swr/zh-cn_image_0000002461497581.png)
   
8. 执行docker images命令检查镜像是否拉取成功。 ![](https://support.huaweicloud.com/usermanual2-swr/zh-cn_image_0000002428098770.png)
   
 
containerd容器引擎客户端
1. 由于容器镜像服务企业版目前处于公测阶段，如果您的租户登录页面后看不到"企业版"链接，请提交[工单](https://console.huaweicloud.com/ticket/?locale=zh-cn#/ticketindex/createIndex)申请入口。申请成功后，登录容器镜像服务企业版控制台。
2. 在打开的"""注册表"页面，单击注册表名称进入注册表详情页面。
3. 单击左侧菜单栏的"仓库"进入"仓库"页面。单击您的镜像名称进入镜像详情页面。
4. 单击您要拉取的摘要下载指令列的containerd指令后面的"生成指令"并复制指令。
5. 以root用户登录containerd引擎所在的主机。
6. 在主机中执行[4](https://support.huaweicloud.com/usermanual2-swr/swr_02_0520.html#swr_02_0520__li57131533103818)复制的镜像下载指令。
   ![](https://support.huaweicloud.com/usermanual2-swr/zh-cn_image_0000002383204493.png)
   ![](https://support.huaweicloud.com/usermanual2-swr/public_sys-resources/note_3.0-zh-cn.png)
   该指令将于24个小时后过期。若需要长期有效的下载指令，请参见[访问凭证](https://support.huaweicloud.com/usermanual2-swr/swr_02_0422.html)。
   
7. 检查镜像是否拉取成功。 ![](https://support.huaweicloud.com/usermanual2-swr/zh-cn_image_0000002349364048.png)
   
 
#### 相关文档
- 拉取镜像常见问题，请参见[拉取镜像常见问题](https://support.huaweicloud.com/swr_faq/swr_faq_2005.html)。
- 跨账号拉取镜像实践，请参见[跨账号拉取镜像](https://support.huaweicloud.com/bestpractice2-swr/swr_bestpractice_1016.html)。
 
