腾讯云国际版容器镜像服务 TCR 实战:私有镜像仓库搭建、跨地域同步与真实价格表(2026最新版)

📅 · ChengziCloud - 一站式云端服务

Meta Description: 2026年腾讯云国际版容器镜像服务 TCR 实战教程:先分清个人版与企业版的边界,再给出官方公开的按小时真实单价表(中国香港/亚太 Basic 0.20、Standard 0.38、Advanced 0.70 USD/小时;欧美 0.28/0.50/0.87)与三档规格能力、配额逐项对照,附 8 步从购买实例到推送第一个镜像、网络访问放行、TKE 内网免密拉取、实例同步 vs 实例复制选型、6 条成本优化与 6 条常见问题解答。

> 关键词:腾讯云国际版、TCR、容器镜像服务、私有镜像仓库、Harbor、TKE、镜像同步、镜像复制、镜像安全扫描、成本优化

前言(先给结论):腾讯云国际版的容器镜像服务 TCR(Tencent Container Registry)本质上是「把自建 Harbor 的活外包出去」——你不再需要为一台 Harbor 服务器做高可用、磁盘扩容、GC 清理、跨地域同步和漏洞扫描,只需要在控制台建一个实例,系统会自动在你的账号下创建一个 COS 桶来存镜像。但它有两个新手最容易踩的坑:第一,实例默认拒绝所有公网和内网访问,配置完访问策略之前连 docker login 都连不上;第二,TCR 的账单不止「实例费」一项,存储费与公网流量费都在 COS 侧另算。一句话选型:个人测试与临时验证用免费的个人版(仅广州,无 SLA);生产环境按地域选企业版——只做私仓托管选 Basic,需要「同步 + 部署阻断」选 Standard,需要「镜像签名校验 + 按需加载 + 同实例多地域就近访问」才上 Advanced。 本文的所有单价均取自腾讯云国际版官方定价页与官方文档公开数据,并全部标注地域与计价口径。

> 声明:本文价格数据采集于 2026 年 9 月,取自腾讯云国际版官方定价页(TCR Pricing)与官方产品文档(product/1051 计费章节)的公开刊例价,仅作选型参考。实际价格随地域、活动与计费项变动,价格可能变动,请以腾讯云官网实时价格与控制台结算页为准。除特别标注外,金额单位均为美元(USD)。

一、先划边界:TCR 只管「镜像存哪儿」,不管「镜像怎么跑」

这是容器类文章里最容易讲乱的一层。本站已经写过 TKE 集群、TKE GPU 节点池、TKE 多集群混合云、CODING DevOps 流水线,本篇不再重复——本文只讲容器交付链路里最底下那一层:镜像仓库

| 既有主题 | 它解决的问题 | 与本文的关系 | |---|---|---| | TKE 容器服务快速入门 | 集群怎么建、节点怎么管、工作负载怎么调度 | 本文的运行层,TCR 只负责给它喂镜像,不重复讲集群搭建 | | TKE 多集群 / 混合云 | 跨集群、跨云统一编排 | 本文的分发消费方,只引用不展开 | | CODING DevOps 流水线 | 代码提交 → 构建 → 部署的自动化编排 | 本文的上游触发方,TCR 是它的镜像落点 | | COS 对象存储与生命周期 | 数据存储与冷热分层 | 本文的存储底座——TCR 的镜像实际存在 COS 桶里,费用也在 COS 侧 | | CLS 日志服务 | 集群与应用日志的采集检索 | 与本文同属「可观测/交付」配套,仅并列不重叠 |

一句话:TCR 解决的是「镜像放哪里、谁能拉、多地域怎么同步、镜像有没有漏洞」,它既不是集群也不是流水线。 如果你还没建集群,建议先看 TKE 快速入门篇,再回来配镜像仓库。

二、个人版还是企业版:先看清「免费的代价」

TCR 分两个产品形态,官方定义得很清楚,但很多人只看到「个人版免费」四个字就冲进去了:

| 维度 | 个人版(Individual Edition) | 企业版(Enterprise Edition) | |---|---|---| | 费用 | 免费 | 按量计费,按小时扣费(价格见第三节) | | 架构 | 共享云服务:所有个人版用户共用服务后端与数据存储 | 独享实例:独立 Registry 服务、独享数据存储后端 | | 可用区 | 无 | 支持多可用区(AZ)容灾服务、COS 多 AZ 存储 | | 部署地域 | 仅广州(其他地域可内网访问,但实例在广州) | 按实例所在地域部署,可选香港/新加坡/东京/硅谷/法兰克福等 | | SLA | 不提供 SLA 承诺与赔付 | 99.9% | | 配额 | 有主机托管、上传/下载配额限制 | 按规格分档,最高命名空间 500 / 镜像仓库 5000 | | 适用场景 | 个人学习、临时测试、验证流程 | 生产环境、企业多团队协作 |

结论:个人版适合「我就是想先跑一遍 docker push」的场景,但它没有 SLA、没有容灾、地域固定,一旦你开始给真实业务供图,就该换成企业版。企业版又分 Basic / Standard / Advanced 三档规格,能力差异不是「性能高低」而是「功能有没有」——这一点比价格更影响选型,详见第四节。

三、价格:TCR 企业版按小时计费,真实单价表在这里

TCR 企业版只有按量计费(pay-as-you-go)一种模式,购买时需先支付一笔押金(Deposit),之后按小时扣费,计费单位是 USD/小时。它没有包年包月、没有预留折扣——这一点很重要,意味着你的账单会跟着实例存在时长线性增长,实例只要不销毁就在计费。

以下是腾讯云国际版官方定价页公开的按量(后付费)单价

| 地域分组 | Basic(USD/小时) | Standard(USD/小时) | Advanced(USD/小时) | |---|---|---|---| | 中国大陆(广州/上海/南京/北京/成都/重庆) | 0.14 | 0.28 | 0.54 | | 金融专区(深圳金融/上海金融/北京金融) | 0.23 | 0.42 | 0.75 | | 中国香港、中国台北 | 0.20 | 0.38 | 0.70 | | 亚太(新加坡/首尔/东京/孟买/曼谷/雅加达) | 0.20 | 0.38 | 0.70 | | 欧美(硅谷/弗吉尼亚/法兰克福) | 0.28 | 0.50 | 0.87 |

> 官方同时注明:部分地域不提供 TCR 企业版,如所选地域不可用需提交工单申请。

730 小时/月 折算,一个常驻实例的月成本大致是:

| 地域分组 | Basic 月成本 | Standard 月成本 | Advanced 月成本 | |---|---|---|---| | 中国香港 / 亚太 | ≈ 146 USD | ≈ 277 USD | ≈ 511 USD | | 欧美(硅谷/弗吉尼亚/法兰克福) | ≈ 204 USD | ≈ 365 USD | ≈ 635 USD |

注意:这还不是全部账单。 官方计费章节明确 TCR 企业版共三个计费项:

1. 实例费——就是上表的小时单价,按实例地域与规格计费; 2. 存储费——镜像与 Helm Chart 存在你账号下的 COS 桶里,按 COS 计费规则收取存储与请求费用(COS 会做周期性的数据校验,因此即使你不主动使用 Helm Chart,也可能产生极小额的请求费用); 3. 公网流量费——通过公网上传下载镜像会在 COS 侧产生公网流量费。

这里有一个能直接省钱的官方口径:使用「实例同步」做跨地域同步,不产生 COS 公网流量费。 换句话说,跨地域分发镜像应该走同步/复制,而不是让每个地域的机器自己去公网拉。另外,官方明确推荐优先使用内网(VPC)访问——不仅速度更快,而且内网访问不产生流量费

四、三档规格怎么选:能力差异比价格差异更重要

同样是「企业版」,Basic / Standard / Advanced 的差别不是「快一点慢一点」,而是某些功能直接没有。以下按官方《TCR Service Levels and Capacity Limits》整理:

| 能力 | 个人版 | Basic | Standard | Advanced | |---|---|---|---|---| | SLA | 不支持 | 99.9% | 99.9% | 99.9% | | 独享 Registry 服务 / 独享存储后端 | 否 | 是 | 是 | 是 | | 多 AZ 容灾、跨地域实例容灾(可选) | 否 | 是 | 是 | 是 | | 自定义访问域名 | 否 | 是 | 是 | 是 | | 镜像漏洞扫描 / 不可变镜像版本 / 加密存储 | 否 | 是 | 是 | 是 | | 镜像部署阻断(扫出高危就禁止部署) | 否 | | 是 | 是 | | 镜像签名校验 | 否 | 否 | 否 | 是 | | 镜像同步(跨实例自定义规则) | 否 | | 是 | 是 | | 镜像复制(同实例多地域就近访问) | 否 | 否 | 否 | 是 | | 容器镜像按需加载 | 否 | 否 | 否 | 是 | | 操作审计保留 | 否 | 7 天 | 15 天 | 30 天 | | P2P 加速分发、镜像缓存 | 是 | 是 | 是 | 是 | | TKE 集群免密拉取 | 是 | 是 | 是 | 是 |

配额的差异同样按档拉开:

| 配额项 | Basic | Standard | Advanced | |---|---|---|---| | 命名空间 | 50 | 100 | 500 | | 镜像仓库 | 1000 | 3000 | 5000 | | Helm Chart 仓库 | 1000 | 3000 | 5000 | | VPC 内网访问通道 | 5 | 10 | 20 | | 服务级账号 | 10 | 20 | 100 | | 镜像版本数 | 不限 | 不限 | 不限 | | 上传/下载速度 | 20 MB/s | 20 MB/s | 20 MB/s | | 并发上传数 | 5 | 5 | 10 | | 同步/复制并发任务 | 不支持 | 10 | 10 |

三条选型结论:

1. 只需要一个私有仓库 + 漏洞扫描 + TKE 免密拉取 → Basic 就够,用不上同步与部署阻断; 2. 要多地域/多实例分发镜像,或者要在 CI 里做「高危镜像禁止部署」 → 必须上 Standard,Basic 完全没有镜像同步能力,这是刻在规格表里的硬边界; 3. 要做镜像签名校验(供应链安全)、按需加载(超大镜像秒级启动)、或同一个实例在多地域就近访问 → 只有 Advanced 支持,其中镜像复制(实例复制)仅高级版可用,且不支持跨境复制(例如主实例在广州,就不能建一个海外副本)。

五、8 步实操:从购买实例到推送第一个镜像

以下流程按官方《Quick Start(TCR Enterprise Edition)》的步骤整理,顺序不能调换——第 3 步「配置网络访问策略」是新手卡住最多的地方,跳过它必然登录失败。

第 1 步:开通服务。 登录腾讯云国际版控制台,进入「Tencent Container Registry」,按提示完成服务开通与授权;企业版实例会在你的账号下自动关联 COS 与 VPC 资源,需要一并授权。

第 2 步:购买企业版实例。 进入实例管理页点击「Create」,在购买页填写:

- 计费模式:按量计费(TCR 只支持这一种); - 实例名称:5~50 个字符,仅小写字母、数字与连字符,不能以连字符开头结尾,且全局唯一——因为实例名就是访问域名前缀,创建后不可修改;建议用「公司缩写 + 地域/项目」命名; - 实例地域创建后不可修改,务必按容器集群所在位置选; - 实例规格:Basic / Standard / Advanced(对照第四节); - 实例域名:系统按实例名自动生成,不可修改docker login 用的就是它; - 后端存储:自动创建一个 COS 桶存放镜像,不要手动删除这个桶,桶删了镜像数据无法恢复;可选开启 COS 多 AZ 提升可靠性(存储成本上升)。

第 3 步:配置网络访问策略(关键)。 新实例默认拒绝所有公网与内网访问。在左侧「Access Control」中二选一:

- 内网访问(推荐):新建一条内网访问通道,选择容器集群所在的 VPC 与一个有空闲内网 IP 的子网;通道建好后还要点「管理自动解析」开启内网域名解析(依赖 Private DNS,需先开通该服务); - 公网访问:点击「开启公网访问入口」,然后必须配置公网 IP 白名单——官方明确建议不要填 0.0.0.0/0,用完应在正式启用前关闭公网入口。

> 附带一条官方说明:TCR 个人版与企业版都不支持经典网络,只能用 VPC。

第 4 步:创建命名空间。 左侧「Namespace」→「Create」。命名空间名称 2~30 字符,仅小写字母、数字与 . _ -,不能以分隔符开头结尾、不能有连续分隔符。访问级别可选 Private(默认)或 Public:设为 Public 后,命名空间下所有镜像仓库与 Helm 仓库都变为公开,且实例默认开启「匿名访问」,白名单内任何客户端无需登录即可拉取——除非是基础镜像,否则不建议把生产命名空间设为 Public。命名空间在实例内唯一;创建后仍可改访问级别。

第 5 步(可选):创建镜像仓库。 有命名空间后,直接用 Docker 客户端推送镜像即可自动创建对应的镜像仓库,也可以先在控制台手工创建。仓库名不能是多级路径,描述支持 Markdown 语法。

第 6 步:获取访问凭证并登录。 左侧「Access Credential」→ 选择实例 →「Generate Temp Login Token」→ 复制登录令牌。临时令牌复制出来的就是一整条登录命令,形如:

`bash // 用控制台生成的临时令牌登录专属实例(域名前缀即实例名) sudo docker login demo-tcr.tencentcloudcr.com --username 1xxx1019xxxx --password eyJhbG...VzpP... `

出现 Login Succeeded 即登录成功。注意临时凭证有效期很短(官方文档中「临时访问凭证 1 小时」「控制台凭证默认 24 小时」两个口径并存),生产环境建议改用长期访问凭证或自定义账号,避免 CI 构建到一半凭证过期。

第 7 步:打标签并推送。 以 Nginx 官方镜像为例(把 demo-tcrproject-anginx 换成你自己的实例名、命名空间与仓库名):

`bash // 先按「实例域名/命名空间/仓库:标签」的规则重新打标签 sudo docker tag nginx:latest demo-tcr.tencentcloudcr.com/project-a/nginx:latest

// 推送到 TCR,仓库不存在时会自动创建 sudo docker push demo-tcr.tencentcloudcr.com/project-a/nginx:latest `

第 8 步:验证拉取。 推送成功后到控制台「Image Repository」页可以看到镜像与版本:

`bash // 拉取验证,同一命名空间下可对照控制台的版本列表 sudo docker pull demo-tcr.tencentcloudcr.com/project-a/nginx:latest `

一个容易困惑的细节:控制台里显示的镜像体积比集群节点上实际占用的小,这是正常的——镜像在仓库里是压缩存储的,以节点上显示的体积为准

六、内网访问与 TKE 免密拉取:生产环境必做的一步

生产环境的标准做法是:TKE 集群通过内网拉取 TCR 镜像,且不配置任何 imagePullSecret。这样既省掉 COS 公网流量费,又避免把凭证写进 YAML。

配置路径如下:

1. 把集群所在 VPC 关联到 TCR 实例:在「Access Control → 内网访问」中建通道,选中集群所在 VPC 与子网;通道建立后开启内网域名自动解析(同样基于 Private DNS); 2. 在 TKE 集群中安装 TCR 插件:集群详情页的组件管理中安装 TCR 插件,安装时勾选「开启内网解析」,插件会自动为节点配置该实例的内网域名解析——此后集群从关联实例拉取镜像无需密码; 3. 创建工作负载时选择镜像:「工作负载 → Deployment → 新建」,镜像处点「选择镜像」,选「Tencent Container Registry - Enterprise」,再选地域、实例与仓库;镜像访问凭证处不要额外选择任何凭证,否则会覆盖掉 TCR 插件的免密配置,导致拉取失败。

> 两个版本相关的提醒:官方文档(38386)注明 TCR 插件仅支持 Kubernetes 1.12 / 1.14 / 1.16 / 1.18 / 1.20 集群,更高版本集群需要手工配置访问方式(或改用命名空间 Public + 匿名访问的方式做基础镜像免密拉取);另外官方 FAQ 明确,TCR 国际版目前不支持 CODING DevOps 相关功能及部分新功能,因此不要在 TCR 上按国内站的教程找「代码源构建」入口,构建环节仍应交给 CODING 流水线(本站已有 CODING DevOps 实战篇)。

七、跨地域分发:实例同步 vs 实例复制,别选错

当业务分布在多个地域时,你有两条官方路线,能力要求与适用场景完全不同

| 对比维度 | 实例同步(Instance Synchronization) | 实例复制(Instance Replication) | |---|---|---| | 支持规格 | Standard 起 | 仅 Advanced | | 作用对象 | 两个相互独立的实例 | 一个主实例 + 在另一地域创建的子副本 | | 同步方式 | 自定义同步规则,按需同步 | 全量实时复制,数据与主实例保持一致 | | 底层实现 | 常规同步机制 | 基于 COS 跨桶复制,实时流式同步,比同步更快(官方实测复制速度 < 40 MB/s) | | 访问方式 | 各实例用自己的域名与凭证 | 副本与主实例共用同一域名与访问凭证(只需建一个实例) | | 能否推送 | 两个实例都可推送、都可拉取 | 只能从副本拉取,不能推送到副本;要跨地域推拉需改用实例同步 | | 跨境 | 视合规与网络条件 | 不支持跨境复制(如主实例在广州则不能建海外副本),中国台北地域也不支持复制 | | 并发配额 | 最多 10 个并发同步任务 | 与同步任务共享同一个 10 并发配额池 |

三条落地建议:

- 只是想让各地集群就近拉镜像、降低拉取时间与流量成本 → 有 Standard 就用实例同步;已是 Advanced 且希望「一次上传、多地域实时可见、配置统一」→ 用实例复制; - 选复制的话,镜像的推送仍在主实例完成,副本只读;如果你的场景需要「各地都能推」,就只能每地建一个实例再用同步规则串起来; - 无论哪种方式,跨地域同步都不会产生 COS 公网流量费——这是官方明确写出来的省钱口径;而且副本或同步目标地域的机器务必走内网拉取

另一个常被忽略的点:实例复制删除有顺序要求。如果主实例配了副本,想删除主实例必须先删掉所有副本实例

八、成本优化与避坑 6 条

1. 优先内网,杜绝公网拉取。 内网访问不产生流量费,公网访问会在 COS 侧产生公网流量费。这是单笔最大且最容易漏掉的开销来源。

2. 跨地域分发优先走同步/复制,而不是各地自己去公网拉。 官方明确「实例同步跨地域同步镜像与 Helm Chart 不产生 COS 公网流量费」,等于用一次同步替代 N 次公网下载。

3. 用完的实例立刻销毁。 TCR 企业版按小时计费、没有包月,一个被遗忘的 Basic 实例在香港每年就是 ≈ 1750 USD。官方欠费文档的第一句提醒就是「不再使用时请尽快销毁,避免持续扣费」。

4. 警惕「欠费隔离 → 7 天销毁」这条数据不可恢复的红线。 官方规则:账号余额为负后仍有 24 小时可用并继续计费;超过 24 小时仍未补足则实例被隔离并停止计费;隔离 ≤ 7 天内充值可自动恢复到运行状态;超过 7 天未补足,按量实例将被回收,实例内所有数据不可恢复地擦除。同时提醒:实例被回收时,后端 COS 桶不会自动删除,你必须手动去 COS 控制台清理,否则会继续被扣存储费。

5. 用镜像清理策略控制存储费。 镜像版本无限量,但存储是实打实按 COS 计价的,长期不清理会让 COS 账单慢慢长大。给命名空间配置镜像清理(Tag 保留)策略,定期清掉 CI 产生的临时标签。另有一个小坑:删除某个镜像版本时,内容相同(SHA256 相同)的其他版本也会被一并删除

6. 命名空间别随手设成 Public。 Public 命名空间下所有仓库都公开,配合实例默认开启的匿名访问,白名单内任何客户端都能免登录拉取。基础镜像可以这样省事,业务镜像一旦公开就是数据泄漏。同时,官方文档明确提醒:除非必要,不要把私有命名空间改成公开命名空间

额外一条规格层面的坑:官方说明,当实例正在使用 Standard 或 Advanced 规格的某些功能时,不允许把实例降配到不支持这些功能的规格,要降配必须先手工删除相关功能配置(例如已配置的同步规则)。所以升配容易、降配麻烦,买之前想清楚是否真的需要同步与签名校验。

九、常见问题 FAQ

Q1:TCR 个人版真的完全免费吗?能直接用在生产吗?

个人版不收费,但它是所有个人版用户共享后端与数据存储的云服务,有镜像托管与上下载配额限制,不提供 SLA 承诺与赔付,且实例仅部署在广州。官方定位写得很清楚:「适用于个人开发者的临时研发流程测试」。它绝不适合承载生产镜像,个人版只应该用来跑通流程、验证 docker login / push / pull

Q2:为什么我按教程买了实例,docker login 一直失败?

90% 是没有配置网络访问策略。新实例出于数据安全考虑默认拒绝所有公网和内网访问请求,必须先建内网访问通道(并开启内网域名自动解析)或开启公网入口并配置 IP 白名单,才可能登录成功。排障顺序建议:① 确认令牌正确(控制台可重新生成临时令牌测试);② 确认凭证是否已过期(临时访问凭证 1 小时 / 控制台凭证默认 24 小时);③ 确认执行登录的 CVM 是否在实例允许的网络范围内(内网通道是否覆盖该 VPC、公网白名单是否包含该出口 IP)。

Q3:Basic 规格能不能做跨地域镜像同步?

不能。 这是规格表里的硬边界:镜像同步(自定义规则同步、跨账号同步)从 Standard 起才支持,镜像复制(同实例多地域就近访问)仅 Advanced 支持。如果你的架构是「多地集群 + 就近拉取」,Basic 一定不够,别指望后期配置出来。

Q4:镜像存储在 TCR 里,为什么账单上还有 COS 的费用?

因为这不是重复收费,而是分工收费:TCR 实例费买的是「托管服务」(独享 Registry 服务、域名、访问控制、扫描等能力),而镜像与 Helm Chart 的字节实际存放在自动关联的 COS 桶里,存储费、请求费、公网流量费都由 COS 按其计费规则收取。官方原文:使用 TCR 时你必须同时使用 COS 等资源,可能产生额外费用。做预算时要把「实例费 + COS 存储/流量」一起算。

Q5:TCR 国际版支持 CODING DevOps 和代码源构建吗?

不支持。 官方 FAQ 明确:TCR 国际版目前不提供 CODING DevOps 相关功能以及部分新功能。所以国内站教程里那种「在 TCR 里直接连代码仓库、提交即构建」的用法在国际版走不通。国际版的正确姿势是:用 CODING 流水线(或第三方 CI)构建镜像并推送到 TCR,TCR 只负责托管与分发。顺带一提,官方也说明了 Helm Chart 会做周期性对账校验,可能产生极小额的 COS 请求费用——这是正常的,不是误扣。

Q6:TCR 插件一直装不上 / 免密拉取不生效怎么办?

先看 Kubernetes 版本:官方文档注明 TCR 插件仅支持 1.12 / 1.14 / 1.16 / 1.18 / 1.20 集群,其他版本必须手工配置访问方式。其次看工作负载配置:镜像访问凭证那一栏不能选任何凭证,否则会覆盖插件注入的免密配置。最后确认命名空间:安装插件时勾选的「支持免密拉取的命名空间」必须包含工作负载所在的命名空间。如果排查后仍失败,可以直接把该命名空间临时设为 Public(配合实例默认的匿名访问)作为兜底方案——但记得业务镜像用完就改回 Private。

相关阅读

- 腾讯云国际版 TKE 容器服务快速入门实战 - 腾讯云国际版 CODING DevOps 平台实战:代码托管 / CI-CD 流水线 / 制品库 - 腾讯云国际版 TKE 多集群与混合云实战 - 腾讯云国际版对象存储 COS 生命周期与数据分层实战

> 🚀 需要海外云服务器托管容器与镜像仓库?通过 4.chengzicloud.cloud 访问首页,获取腾讯云国际版选购、部署与成本优化的完整方案。

> 本文由 4.chengzicloud.cloud 提供,点击访问首页了解更多