0Pricing
DevOps Bootcamp · Leçon

Signer sans clé avec Sigstore Cosign

Signer des graphiques OCI sans gérer de clés GPG

Signer sans clé avec Sigstore Cosign est une leçon DevOps Bootcamp gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage DevOps Bootcamp, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours DevOps Bootcamp comprend 4 leçons au total.

Le problème des clés GPG

La provenance classique implique de gérer des clés GPG à longue durée de vie : les stocker, les renouveler et distribuer les clés publiques. Sigstore propose une approche plus légère.

Découvrez Cosign

Cosign, qui fait partie du projet Sigstore, signe les images de conteneurs et les artefacts OCI. Les charts Helm envoyés vers des registres OCI sont précisément de tels artefacts.

Les charts comme artefacts OCI

Helm peut envoyer un chart vers un registre OCI comme GHCR. Une fois qu’il s’y trouve, les mêmes outils de registre qui signent les images peuvent signer votre chart.

helm push mychart-0.1.0.tgz oci://ghcr.io/acme

La signification de « sans clé »

La signature sans clé évite d’utiliser une clé privée à longue durée de vie. Cosign délivre un certificat à courte durée de vie lié à votre identité pour une seule signature.

Identité via OIDC

Vous vous authentifiez auprès d’un fournisseur OIDC, comme GitHub ou Google. Sigstore associe la signature à cette identité vérifiée plutôt qu’à une clé que vous détenez.

Fulcio délivre le certificat

L’autorité de certification Fulcio de Sigstore crée un certificat à courte durée de vie à partir de votre connexion OIDC. Il expire en quelques minutes : aucune clé ne peut donc être dérobée.

Rekor l’inscrit publiquement

La signature est enregistrée dans Rekor, un journal public de transparence détectant les falsifications. Vous disposez ainsi d’un relevé vérifiable et horodaté de la signature.

Signer le chart

Référencez le chart envoyé en utilisant l’empreinte de son registre, puis laissez cosign gérer la connexion dans le navigateur et la signature en une seule commande.

cosign sign ghcr.io/acme/mychart@sha256:abc123

Vérifier la signature

Pour vérifier, cosign a besoin de l’identité attendue du signataire et de l’émetteur OIDC, afin de confirmer que la bonne partie a signé via le journal de transparence.

cosign verify --certificate-identity jane@acme.com \
  --certificate-oidc-issuer https://github.com/login/oauth \
  ghcr.io/acme/mychart@sha256:abc123

Cosign par rapport à .prov

Ce système est distinct du système .prov de Helm. Cosign sécurise les charts OCI avec des signatures fondées sur l’identité, et non avec des trousseaux de clés GPG et des fichiers de provenance.

Idéal pour l’intégration continue

Dans une chaîne, l’identité de charge de travail propre à l’agent d’exécution peut signer sans clé : aucune clé secrète ne touche donc l’environnement de compilation.

Vérification rapide

Vous voulez signer un chart Helm OCI sans gérer de clé privée à longue durée de vie.

Récapitulatif : signature sans clé

Avec Cosign, vous signez des charts OCI sans clé : OIDC prouve l’identité, Fulcio délivre un certificat à courte durée de vie et Rekor l’enregistre. Vous n’avez aucune clé GPG à protéger. 🛡️

Questions Fréquemment Posées

La leçon « Signer sans clé avec Sigstore Cosign » est-elle gratuite ?

Oui — le texte complet de « Signer sans clé avec Sigstore Cosign » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours DevOps Bootcamp, passe à CoddyKit PRO. Le cours DevOps Bootcamp comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Signer sans clé avec Sigstore Cosign » ?

Signer des graphiques OCI sans gérer de clés GPG Tu pratiques DevOps Bootcamp avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer DevOps Bootcamp ?

Aucune expérience préalable n'est requise. DevOps Bootcamp sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Signer sans clé avec Sigstore Cosign » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon DevOps Bootcamp ?

Oui. Chaque leçon DevOps Bootcamp inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Ce que garantit un fichier de provenance
  2. Signer un graphique avec helm package --sign
  3. Vérifier avec helm verify et --verify
  4. Signer sans clé avec Sigstore Cosign
← Retour à DevOps Bootcamp