0Pricing
Helm Academy · Lección

Firma de un chart con helm package --sign

Genere un archivo .prov con su clave GPG.

Firma de un chart con helm package --sign es una lección gratuita de Helm Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Helm Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Helm Academy incluye 4 lecciones en total.

Firmar al empaquetar

Puede firmar un chart en el mismo paso en que lo empaqueta. Añadir --sign a helm package genera tanto el archivo .tgz como su .prov.

helm package --sign ./mychart

Primero necesita una clave GPG

Para firmar necesita una clave GPG privada. Si no tiene una, genérela con gpg antes de intentar firmar un chart.

gpg --full-generate-key

Elegir la clave con la que firmará

Indique a Helm qué identidad debe usar con --key, proporcionando un nombre o correo electrónico que coincida con una clave privada de su keyring.

helm package --sign --key "Jane Dev" ./mychart

Indicar el archivo del keyring

Helm lee las claves desde un archivo binario de keyring. Use --keyring para indicarlo; normalmente será el archivo donde exportó sus claves secretas.

--keyring ~/.gnupg/secring.gpg

GPG moderno requiere una exportación

GPG 2.1+ eliminó el antiguo secring.gpg. Exporte sus claves secretas a un archivo que Helm pueda leer antes de firmar.

gpg --export-secret-keys > ~/.gnupg/secring.gpg

Qué se firma

Helm calcula el hash del .tgz recién creado, añade los metadatos del chart y lo integra todo en una firma creada con su clave privada.

La solicitud de frase de contraseña

Si su clave está protegida, Helm solicita su frase de contraseña durante la firma. Esto desbloquea la clave privada solo el tiempo necesario para firmar.

Se generan dos archivos

Un paquete firmado correctamente escribe el archivo y su .prov complementario uno junto al otro; ambos reciben el nombre del chart y de su versión.

mychart-0.1.0.tgz
mychart-0.1.0.tgz.prov

Inspeccionar la firma

Use helm verify en el archivo recién firmado para confirmar que el .prov es válido antes de publicar nada.

helm verify mychart-0.1.0.tgz

Compartir la clave pública

Los demás verifican con su clave pública, no con la privada. Expórtela y publíquela para que los consumidores puedan confiar en sus firmas.

gpg --export 'Jane Dev' > janedev.pub

Firmar en automatización

En CI, evite las solicitudes interactivas usando una clave con una frase de contraseña conocida, proporcionada desde un secreto, y mantenga la clave privada fuera del repositorio.

Comprobación rápida

Quiere producir un archivo de chart firmado junto con su archivo de procedencia en un solo comando.

Repaso: firmar charts

Añadió --sign y --key a helm package, usando una clave GPG de su keyring. El resultado es un .tgz firmado junto con un .prov correspondiente. 🔑

Preguntas frecuentes

¿La lección «Firma de un chart con helm package --sign» es gratis?

Sí — el texto completo de «Firma de un chart con helm package --sign» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Helm Academy, actualiza a CoddyKit PRO. El curso de Helm Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Firma de un chart con helm package --sign»?

Genere un archivo .prov con su clave GPG. Practicas Helm Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Helm Academy?

No se requiere experiencia previa. Helm Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Firma de un chart con helm package --sign»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Helm Academy?

Sí. Cada lección de Helm Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Qué garantiza un archivo de procedencia
  2. Firma de un chart con helm package --sign
  3. Verificación con helm verify y --verify
  4. Firma sin claves con Sigstore Cosign
← Volver a Helm Academy