# Publicación de imágenes de Docker

En este tutorial, aprenderá a publicar imágenes de Docker en un registro, como Docker Hub o GitHub Packages, como parte del flujo de trabajo de integración continua (CI).

## Introducción

En esta guía se muestra cómo crear un flujo de trabajo que realice una compilación de Docker y, a continuación, publicar imágenes de Docker para Docker Hub o GitHub Packages. Con un solo flujo de trabajo, puedes publicar imágenes a un solo registro o a varios de ellos.

> \[!NOTE]
> Si desea realizar un push a otro registro de Docker de terceros, el ejemplo de la sección [Publicar imágenes en GitHub Packages](#publishing-images-to-github-packages) sirve como buen modelo.

## Requisitos previos

Recomendamos que tengas un conocimiento básico de las opciones de configuración de flujo de trabajo y de cómo crear un archivo de flujo de trabajo. Para más información, consulta [Escritura de flujos de trabajo](/es/enterprise-cloud@latest/actions/how-tos/write-workflows).

También puede que encuentres útil el tener un entendimiento básico de lo siguiente:

* [Uso de secretos en Acciones de GitHub](/es/enterprise-cloud@latest/actions/how-tos/write-workflows/choose-what-workflows-do/use-secrets)
* [Uso de GITHUB\_TOKEN para la autenticación en flujos de trabajo](/es/enterprise-cloud@latest/actions/tutorials/authenticate-with-github_token)
* [Trabajar con el registro de contenedores](/es/enterprise-cloud@latest/packages/working-with-a-github-packages-registry/working-with-the-container-registry)

## Acerca de la configuración de imágenes

En esta guía se supone que tiene una definición completa para una imagen de Docker almacenada en un GitHub repositorio. Por ejemplo, su repositorio debe contener un *Dockerfile* y cualquier otro archivo que se necesite para realizar una compilación de Docker a fin de crear una imagen.

Puedes usar etiquetas claves de anotación predefinidas para agregar metadatos, incluida una descripción, una licencia y un repositorio de origen a la imagen de contenedor. Para obtener más información, consulte [Trabajar con el registro de contenedores](/es/enterprise-cloud@latest/packages/working-with-a-github-packages-registry/working-with-the-container-registry#labelling-container-images).

En esta guía, utilizaremos la acción `build-push-action` de Docker para compilar la imagen de Docker e insertarla en uno o varios registros de Docker. Para más información, vea [`build-push-action`](https://github.com/marketplace/actions/build-and-push-docker-images).

## Publicación de imágenes en Docker Hub

> \[!NOTE]
> Docker Hub normalmente impone límites de transferencia en las operaciones de inserción y extracción que afectarán a los trabajos en ejecutores autohospedados. Pero los ejecutores hospedados en GitHub no están sujetos a estos límites en función de un acuerdo entre GitHub y Docker.

Cada vez que cree una nueva versión en GitHub, puede desencadenar un flujo de trabajo para publicar la imagen. El flujo de trabajo del ejemplo siguiente se ejecuta cuando se desencadena el evento `release` con el tipo de actividad `published`.

En el flujo de trabajo de ejemplo siguiente, se usan las acciones de Docker `login-action` y `build-push-action` para compilar la imagen de Docker y, si la compilación se realiza correctamente, inserte la imagen compilada en Docker Hub.

Para hacer push en Docker Hub, deberá tener una cuenta de Docker Hub y un repositorio creado en Docker Hub. Para obtener más información, consulte [Pushing a Docker container image to Docker Hub](https://docs.docker.com/docker-hub/quickstart/#step-3-build-and-push-an-image-to-docker-hub) en la documentación de Docker.

Las opciones de `login-action` necesarias para Docker Hub son:

* `username` y `password`: este es el nombre de usuario y la contraseña de Docker Hub. Se recomienda almacenar el nombre de usuario y la contraseña de Docker Hub como secretos para que no se expongan en el archivo de flujo de trabajo. Para más información, consulta [Uso de secretos en Acciones de GitHub](/es/enterprise-cloud@latest/actions/how-tos/write-workflows/choose-what-workflows-do/use-secrets).

La opción `metadata-action` necesaria para Docker Hub es:

* `images`: el espacio de nombres y el nombre para la imagen de Docker que está compilando o insertando en Docker Hub.

Las opciones de `build-push-action` necesarias para Docker Hub son:

* `tags`: la etiqueta de la nueva imagen con el formato `DOCKER-HUB-NAMESPACE/DOCKER-HUB-REPOSITORY:VERSION`. Puedes configurar una etiqueta sencilla como se muestra a continuación o especificar etiquetas múltiples en una lista.
* `push`: si se establece en `true`, la imagen se insertará en el registro si se ha compilado correctamente.

```yaml copy
# Este flujo de trabajo usa acciones que no GitHub no certifica.
# Estas las proporcionan entidades terceras y las gobiernan
# condiciones de servicio, políticas de privacidad y documentación de soporte
# en línea.

# GitHub recomienda anclar acciones a un SHA de confirmación.
# Para obtener una versión más reciente, debes actualizar el SHA.
# También puedes hacer referencia a una etiqueta o rama, pero la acción puede cambiar sin ninguna advertencia.

name: Publish Docker image

on:
  release:
    types: [published]

jobs:
  push_to_registry:
    name: Push Docker image to Docker Hub
    runs-on: ubuntu-latest
    permissions:
      packages: write
      contents: read
      attestations: write
      id-token: write
    steps:
      - name: Check out the repo
        uses: actions/checkout@v6

      - name: Log in to Docker Hub
        uses: docker/login-action@f4ef78c080cd8ba55a85445d5b36e214a81df20a
        with:
          username: ${{ secrets.DOCKER_USERNAME }}
          password: ${{ secrets.DOCKER_PASSWORD }}

      - name: Extract metadata (tags, labels) for Docker
        id: meta
        uses: docker/metadata-action@9ec57ed1fcdbf14dcef7dfbe97b2010124a938b7
        with:
          images: my-docker-hub-namespace/my-docker-hub-repository

      - name: Build and push Docker image
        id: push
        uses: docker/build-push-action@3b5e8027fcad23fda98b2e3ac259d8d67585f671
        with:
          context: .
          file: ./Dockerfile
          push: true
          tags: ${{ steps.meta.outputs.tags }}
          labels: ${{ steps.meta.outputs.labels }}

      - name: Generate artifact attestation
        uses: actions/attest@v4
        with:
          subject-name: index.docker.io/my-docker-hub-namespace/my-docker-hub-repository
          subject-digest: ${{ steps.push.outputs.digest }}
          push-to-registry: true
```

El flujo de trabajo anterior comprueba el repositorio GitHub, usa el `login-action` para iniciar sesión en el registro y, a continuación, usa la acción `build-push-action` para: compilar una imagen de Docker basada en la `Dockerfile` del repositorio; inserte la imagen en Docker Hub y aplique una etiqueta a la imagen.

En el último paso, genera una atestación de artefacto para la imagen, lo que aumenta la seguridad de la cadena de suministro. Para más información, consulta [Uso de atestaciones de artefactos para establecer la procedencia de las compilaciones](/es/enterprise-cloud@latest/actions/how-tos/secure-your-work/use-artifact-attestations/use-artifact-attestations).

## Publicación de imágenes en GitHub Packages

Cada vez que cree una nueva versión en GitHub, puede desencadenar un flujo de trabajo para publicar la imagen. El flujo de trabajo del ejemplo siguiente se ejecuta cuando se inserta un cambio en la rama `release`.

En el flujo de trabajo de ejemplo siguiente, se usan las acciones de Docker `login-action`, `metadata-action`y`build-push-action` para compilar la imagen de Docker y, si la compilación se realiza correctamente, se inserta la imagen compilada en GitHub Packages.

Las `login-action` opciones necesarias para GitHub Packages son:

* `registry`: debe establecerse en `ghcr.io`.
* `username`: puede usar el `${{ github.actor }}` contexto para usar automáticamente el nombre de usuario del usuario que desencadenó la ejecución del flujo de trabajo. Para más información, consulta [Contextos de referencia](/es/enterprise-cloud@latest/actions/reference/workflows-and-actions/contexts#github-context).
* `password`: puede usar el secreto `GITHUB_TOKEN` generado automáticamente para la contraseña. Para más información, consulta [Uso de GITHUB\_TOKEN para la autenticación en flujos de trabajo](/es/enterprise-cloud@latest/actions/tutorials/authenticate-with-github_token).

La `metadata-action` opción necesaria para GitHub Packages es:

* `images`: el espacio de nombres y el nombre de la imagen de Docker que está compilando.

Las `build-push-action` opciones necesarias para GitHub Packages son:

* `context`: define el contexto de la compilación como el conjunto de archivos ubicados en la ruta de acceso especificada.
* `push`: si se establece en `true`, la imagen se insertará en el registro si se compila correctamente.
* `tags` y `labels`: se rellenan mediante la salida de `metadata-action`.

> \[!NOTE]
>
> * Este flujo de trabajo usa acciones que no están certificadas por GitHub. Las proporciona un tercero y se rigen por los términos de servicio independientes, la directiva de privacidad y la documentación de soporte técnico.
> * GitHub recomienda las acciones de anclaje a un SHA de confirmación. Para obtener una versión más reciente, debes actualizar el SHA. También puedes hacer referencia a una etiqueta o rama, pero la acción puede cambiar sin ninguna advertencia.

```yaml annotate copy
#
name: Create and publish a Docker image

# Configures this workflow to run every time a change is pushed to the branch called `release`.
on:
  push:
    branches: ['release']

# Defines two custom environment variables for the workflow. These are used for the Container registry domain, and a name for the Docker image that this workflow builds.
env:
  REGISTRY: ghcr.io
  IMAGE_NAME: ${{ github.repository }}

# There is a single job in this workflow. It's configured to run on the latest available version of Ubuntu.
jobs:
  build-and-push-image:
    runs-on: ubuntu-latest
    # Sets the permissions granted to the `GITHUB_TOKEN` for the actions in this job.
    permissions:
      contents: read
      packages: write
      attestations: write
      id-token: write
      #
    steps:
      - name: Checkout repository
        uses: actions/checkout@v6
      # Uses the `docker/login-action` action to log in to the Container registry registry using the account and password that will publish the packages. Once published, the packages are scoped to the account defined here.
      - name: Log in to the Container registry
        uses: docker/login-action@65b78e6e13532edd9afa3aa52ac7964289d1a9c1
        with:
          registry: ${{ env.REGISTRY }}
          username: ${{ github.actor }}
          password: ${{ secrets.GITHUB_TOKEN }}
      # This step uses [docker/metadata-action](https://github.com/docker/metadata-action#about) to extract tags and labels that will be applied to the specified image. The `id` "meta" allows the output of this step to be referenced in a subsequent step. The `images` value provides the base name for the tags and labels.
      - name: Extract metadata (tags, labels) for Docker
        id: meta
        uses: docker/metadata-action@9ec57ed1fcdbf14dcef7dfbe97b2010124a938b7
        with:
          images: ${{ env.REGISTRY }}/${{ env.IMAGE_NAME }}
      # This step uses the `docker/build-push-action` action to build the image, based on your repository's `Dockerfile`. If the build succeeds, it pushes the image to GitHub Packages.
      # It uses the `context` parameter to define the build's context as the set of files located in the specified path. For more information, see [Usage](https://github.com/docker/build-push-action#usage) in the README of the `docker/build-push-action` repository.
      # It uses the `tags` and `labels` parameters to tag and label the image with the output from the "meta" step.
      - name: Build and push Docker image
        id: push
        uses: docker/build-push-action@f2a1d5e99d037542a71f64918e516c093c6f3fc4
        with:
          context: .
          push: true
          tags: ${{ steps.meta.outputs.tags }}
          labels: ${{ steps.meta.outputs.labels }}
      
      # This step generates an artifact attestation for the image, which is an unforgeable statement about where and how it was built. It increases supply chain security for people who consume the image. For more information, see [Using artifact attestations to establish provenance for builds](/actions/security-guides/using-artifact-attestations-to-establish-provenance-for-builds).
      - name: Generate artifact attestation
        uses: actions/attest@v4
        with:
          subject-name: ${{ env.REGISTRY }}/${{ env.IMAGE_NAME}}
          subject-digest: ${{ steps.push.outputs.digest }}
          push-to-registry: true
      
```

El flujo de trabajo anterior se activa mediante una subida a la rama "release". Comprueba el repositorio de GitHub y usa el `login-action` para iniciar sesión en el Container registry. Luego extrae las etiquetas y marcas de la imagen de Docker. Por último, usa la `build-push-action` acción para compilar la imagen y publicarla en .Container registry

## Publicación de imágenes en Docker Hub y GitHub Packages

En un solo flujo de trabajo, puede publicar su imagen de Docker en varios registros mediante las acciones `login-action` y `build-push-action` para cada uno de ellos.

En el flujo de trabajo de ejemplo siguiente se usan los pasos de las secciones anteriores ([Publishing images to Docker Hub](#publishing-images-to-docker-hub) and [Publishing images to GitHub Packages](#publishing-images-to-github-packages)) para crear un único flujo de trabajo que inserte en ambos registros.

```yaml copy
# Este flujo de trabajo usa acciones que no GitHub no certifica.
# Estas las proporcionan entidades terceras y las gobiernan
# condiciones de servicio, políticas de privacidad y documentación de soporte
# en línea.

# GitHub recomienda anclar acciones a un SHA de confirmación.
# Para obtener una versión más reciente, debes actualizar el SHA.
# También puedes hacer referencia a una etiqueta o rama, pero la acción puede cambiar sin ninguna advertencia.

name: Publish Docker image

on:
  release:
    types: [published]

jobs:
  push_to_registries:
    name: Push Docker image to multiple registries
    runs-on: ubuntu-latest
    permissions:
      packages: write
      contents: read
    steps:
      - name: Check out the repo
        uses: actions/checkout@v6

      - name: Log in to Docker Hub
        uses: docker/login-action@f4ef78c080cd8ba55a85445d5b36e214a81df20a
        with:
          username: ${{ secrets.DOCKER_USERNAME }}
          password: ${{ secrets.DOCKER_PASSWORD }}

      - name: Log in to the Container registry
        uses: docker/login-action@65b78e6e13532edd9afa3aa52ac7964289d1a9c1
        with:
          registry: ghcr.io
          username: ${{ github.actor }}
          password: ${{ secrets.GITHUB_TOKEN }}

      - name: Extract metadata (tags, labels) for Docker
        id: meta
        uses: docker/metadata-action@9ec57ed1fcdbf14dcef7dfbe97b2010124a938b7
        with:
          images: |
            my-docker-hub-namespace/my-docker-hub-repository
            ghcr.io/${{ github.repository }}

      - name: Build and push Docker images
        id: push
        uses: docker/build-push-action@3b5e8027fcad23fda98b2e3ac259d8d67585f671
        with:
          context: .
          push: true
          tags: ${{ steps.meta.outputs.tags }}
          labels: ${{ steps.meta.outputs.labels }}
```

El flujo de trabajo anterior comprueba el repositorio GitHub, utiliza `login-action` dos veces para iniciar sesión en ambos registros y genera etiquetas con la acción `metadata-action`.
A continuación, la acción `build-push-action` compila y sube la imagen de Docker a Docker Hub y Container registry.

> \[!NOTE]
> Cuándo insertar en varios registros:
>
> * Los resúmenes de imagen pueden diferir entre los registros, lo que dificulta la comprobación de la atestación.
> * Para mantener un resumen coherente y permitir que una única atestación compruebe todas las copias, inserte primero en un registro y use una herramienta como [`crane copy`](https://github.com/google/go-containerregistry/blob/main/cmd/crane/doc/crane_copy.md) para replicar la imagen en otro lugar.
> * Si decide compilar y subir a cada registro por separado, debe generar una atestación distinta para cada uno para asegurarse de que los artefactos continúen siendo verificables.

## Ejercicios prácticos

Practique la publicación de imágenes de Docker con el ejercicio [Publicación de imágenes](https://github.com/skills/publish-docker-images)GitHub Skills de Docker.

En este ejercicio, aprenderá a:

* Autentíquese en GitHub Packages mediante `GITHUB_TOKEN`.
* Compile y publique imágenes de contenedor en Container registry (`ghcr.io`).
* Use acciones oficiales de Docker, como `docker/login-action`, `docker/build-push-action`y `docker/setup-buildx-action`.
* Genere etiquetas automáticamente con `docker/metadata-action` en función de ramas, solicitudes de incorporación de cambios y versiones.
* Cree características, solicitudes de incorporación de cambios y versiones con el control de versiones de contenedor adecuado.