DevOps Bootcamp · Lektion

Schlüsselloses Signieren mit Sigstore Cosign

OCI-Charts signieren, ohne GPG-Schlüssel zu verwalten

Lektion 4 von 413 Schritte

Schlüsselloses Signieren mit Sigstore Cosign ist eine kostenlose DevOps Bootcamp-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des DevOps Bootcamp-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der DevOps Bootcamp-Kurs umfasst insgesamt 4 Lektionen.

Die Schwierigkeiten mit GPG-Schlüsseln

Bei klassischer Provenienz müssen langlebige GPG-Schlüssel verwaltet werden: Sie müssen gespeichert, rotiert und öffentliche Schlüssel verteilt werden. Sigstore bietet einen einfacheren Weg.

Cosign kennenlernen

Cosign, ein Bestandteil des Sigstore-Projekts, signiert Container-Images und OCI-Artefakte. Helm-Charts, die in OCI-Registries gespeichert sind, sind genau solche Artefakte.

Charts als OCI-Artefakte

Helm kann ein Chart in eine OCI-Registry wie GHCR pushen. Sobald es dort liegt, können Sie mit denselben Registry-Tools, die Images signieren, auch Ihr Chart signieren.

helm push mychart-0.1.0.tgz oci://ghcr.io/acme

Was „Keyless“ bedeutet

Beim Keyless-Signieren wird auf einen langlebigen privaten Schlüssel verzichtet. Cosign stellt für genau einen Signiervorgang ein kurzlebiges, an Ihre Identität gebundenes Zertifikat aus.

Identität über OIDC

Sie authentifizieren sich bei einem OIDC-Anbieter wie GitHub oder Google. Sigstore bindet die Signatur an diese verifizierte Identität statt an einen Schlüssel, den Sie besitzen.

Fulcio stellt das Zertifikat aus

Die Fulcio-Zertifizierungsstelle von Sigstore stellt anhand Ihrer OIDC-Anmeldung ein kurzlebiges Zertifikat aus. Es läuft nach wenigen Minuten ab, sodass kein Schlüssel gestohlen werden kann.

Rekor protokolliert es öffentlich

Die Signatur wird in Rekor aufgezeichnet, einem öffentlichen, manipulationssicheren Transparenzprotokoll. Dadurch entsteht ein prüfbarer, mit einem Zeitstempel versehener Nachweis des Signiervorgangs.

Das Chart signieren

Verweisen Sie über den Registry-Digest auf das gepushte Chart und lassen Sie cosign die Browser-Anmeldung und das Signieren in einem Befehl erledigen.

cosign sign ghcr.io/acme/mychart@sha256:abc123

Die Signatur überprüfen

Für die Überprüfung benötigt cosign die erwartete Identität der signierenden Person und den OIDC-Aussteller. So wird über das Transparenzprotokoll bestätigt, dass die richtige Partei signiert hat.

cosign verify --certificate-identity jane@acme.com \
  --certificate-oidc-issuer https://github.com/login/oauth \
  ghcr.io/acme/mychart@sha256:abc123

Cosign im Vergleich zu .prov

Dies ist vom .prov-System von Helm getrennt. Cosign sichert OCI-Charts mit identitätsbasierten Signaturen, nicht mit GPG-Schlüsselbunden und Provenienzdateien.

Ideal für CI

In einer Pipeline kann die eigene Workload-Identität des Runners schlüssellos signieren, sodass kein geheimer Schlüssel die Build-Umgebung berührt.

Schnelltest

Sie möchten ein OCI-Helm-Chart signieren, ohne einen langlebigen privaten Schlüssel zu verwalten.

Rückblick: Schlüsselloses Signieren

Mit Cosign signieren Sie OCI-Charts schlüssellos: OIDC weist die Identität nach, Fulcio stellt ein kurzlebiges Zertifikat aus und Rekor protokolliert den Vorgang. Kein GPG-Schlüssel, den Sie schützen müssen. 🛡️

Kostenlos starten

Lerne DevOps Bootcamp mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
142
Lektionen
568

Häufig gestellte Fragen

Ist die Lektion „Schlüsselloses Signieren mit Sigstore Cosign“ kostenlos?

Ja — der vollständige Text von „Schlüsselloses Signieren mit Sigstore Cosign“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des DevOps Bootcamp-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der DevOps Bootcamp-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Schlüsselloses Signieren mit Sigstore Cosign“?

OCI-Charts signieren, ohne GPG-Schlüssel zu verwalten Du übst DevOps Bootcamp mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um DevOps Bootcamp zu starten?

Keine Vorkenntnisse erforderlich. DevOps Bootcamp auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Schlüsselloses Signieren mit Sigstore Cosign“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser DevOps Bootcamp-Lektion Code schreiben und ausführen?

Ja. Jede DevOps Bootcamp-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Was eine Provenance-Datei garantiert
  2. Ein Chart mit helm package --sign signieren
  3. Mit helm verify und --verify verifizieren
  4. Schlüsselloses Signieren mit Sigstore Cosign
← Zurück zu DevOps Bootcamp