Schlüsselloses Signieren mit Sigstore Cosign
OCI-Charts signieren, ohne GPG-Schlüssel zu verwalten
Schlüsselloses Signieren mit Sigstore Cosign ist eine kostenlose DevOps Bootcamp-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des DevOps Bootcamp-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der DevOps Bootcamp-Kurs umfasst insgesamt 4 Lektionen.
Die Schwierigkeiten mit GPG-Schlüsseln
Bei klassischer Provenienz müssen langlebige GPG-Schlüssel verwaltet werden: Sie müssen gespeichert, rotiert und öffentliche Schlüssel verteilt werden. Sigstore bietet einen einfacheren Weg.
Cosign kennenlernen
Cosign, ein Bestandteil des Sigstore-Projekts, signiert Container-Images und OCI-Artefakte. Helm-Charts, die in OCI-Registries gespeichert sind, sind genau solche Artefakte.
Charts als OCI-Artefakte
Helm kann ein Chart in eine OCI-Registry wie GHCR pushen. Sobald es dort liegt, können Sie mit denselben Registry-Tools, die Images signieren, auch Ihr Chart signieren.
helm push mychart-0.1.0.tgz oci://ghcr.io/acmeWas „Keyless“ bedeutet
Beim Keyless-Signieren wird auf einen langlebigen privaten Schlüssel verzichtet. Cosign stellt für genau einen Signiervorgang ein kurzlebiges, an Ihre Identität gebundenes Zertifikat aus.
Identität über OIDC
Sie authentifizieren sich bei einem OIDC-Anbieter wie GitHub oder Google. Sigstore bindet die Signatur an diese verifizierte Identität statt an einen Schlüssel, den Sie besitzen.
Fulcio stellt das Zertifikat aus
Die Fulcio-Zertifizierungsstelle von Sigstore stellt anhand Ihrer OIDC-Anmeldung ein kurzlebiges Zertifikat aus. Es läuft nach wenigen Minuten ab, sodass kein Schlüssel gestohlen werden kann.
Rekor protokolliert es öffentlich
Die Signatur wird in Rekor aufgezeichnet, einem öffentlichen, manipulationssicheren Transparenzprotokoll. Dadurch entsteht ein prüfbarer, mit einem Zeitstempel versehener Nachweis des Signiervorgangs.
Das Chart signieren
Verweisen Sie über den Registry-Digest auf das gepushte Chart und lassen Sie cosign die Browser-Anmeldung und das Signieren in einem Befehl erledigen.
cosign sign ghcr.io/acme/mychart@sha256:abc123Die Signatur überprüfen
Für die Überprüfung benötigt cosign die erwartete Identität der signierenden Person und den OIDC-Aussteller. So wird über das Transparenzprotokoll bestätigt, dass die richtige Partei signiert hat.
cosign verify --certificate-identity jane@acme.com \
--certificate-oidc-issuer https://github.com/login/oauth \
ghcr.io/acme/mychart@sha256:abc123Cosign im Vergleich zu .prov
Dies ist vom .prov-System von Helm getrennt. Cosign sichert OCI-Charts mit identitätsbasierten Signaturen, nicht mit GPG-Schlüsselbunden und Provenienzdateien.
Ideal für CI
In einer Pipeline kann die eigene Workload-Identität des Runners schlüssellos signieren, sodass kein geheimer Schlüssel die Build-Umgebung berührt.
Schnelltest
Sie möchten ein OCI-Helm-Chart signieren, ohne einen langlebigen privaten Schlüssel zu verwalten.
Rückblick: Schlüsselloses Signieren
Mit Cosign signieren Sie OCI-Charts schlüssellos: OIDC weist die Identität nach, Fulcio stellt ein kurzlebiges Zertifikat aus und Rekor protokolliert den Vorgang. Kein GPG-Schlüssel, den Sie schützen müssen. 🛡️
Lerne DevOps Bootcamp mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 142
- Lektionen
- 568
Häufig gestellte Fragen
Ist die Lektion „Schlüsselloses Signieren mit Sigstore Cosign“ kostenlos?
Ja — der vollständige Text von „Schlüsselloses Signieren mit Sigstore Cosign“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des DevOps Bootcamp-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der DevOps Bootcamp-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Schlüsselloses Signieren mit Sigstore Cosign“?
OCI-Charts signieren, ohne GPG-Schlüssel zu verwalten Du übst DevOps Bootcamp mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um DevOps Bootcamp zu starten?
Keine Vorkenntnisse erforderlich. DevOps Bootcamp auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Schlüsselloses Signieren mit Sigstore Cosign“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser DevOps Bootcamp-Lektion Code schreiben und ausführen?
Ja. Jede DevOps Bootcamp-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Was eine Provenance-Datei garantiert
- Ein Chart mit helm package --sign signieren
- Mit helm verify und --verify verifizieren
- Schlüsselloses Signieren mit Sigstore Cosign