Penandatanganan Tanpa Kunci dengan Sigstore Cosign
Menandatangani chart OCI tanpa mengelola kunci GPG
Penandatanganan Tanpa Kunci dengan Sigstore Cosign adalah pelajaran DevOps Bootcamp gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar DevOps Bootcamp, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus DevOps Bootcamp mencakup 4 pelajaran total.
Masalah dengan Kunci GPG
Provenans klasik berarti mengelola kunci GPG yang berlaku lama: menyimpannya, menggantinya secara berkala, dan mendistribusikan kunci publik. Sigstore menawarkan cara yang lebih ringan.
Berkenalan dengan Cosign
Cosign, bagian dari proyek Sigstore, menandatangani image container dan artefak OCI. Chart Helm yang didorong ke registri OCI tepat merupakan artefak semacam itu.
Chart sebagai Artefak OCI
Helm dapat mendorong chart ke registri OCI seperti GHCR. Setelah berada di sana, alat registri yang sama dengan yang menandatangani image dapat menandatangani chart Anda.
helm push mychart-0.1.0.tgz oci://ghcr.io/acmeMakna Penandatanganan Tanpa Kunci
Penandatanganan tanpa kunci melewati penggunaan kunci privat yang berlaku lama. Cosign menerbitkan sertifikat berumur singkat yang terikat pada identitas Anda hanya untuk satu penandatanganan.
Identitas melalui OIDC
Anda melakukan autentikasi dengan penyedia OIDC, seperti GitHub atau Google. Sigstore mengikat tanda tangan ke identitas terverifikasi tersebut, bukan ke kunci yang Anda simpan.
Fulcio Menerbitkan Sertifikat
Otoritas sertifikat Fulcio milik Sigstore membuat sertifikat berumur singkat dari proses masuk OIDC Anda. Sertifikat ini kedaluwarsa dalam hitungan menit, sehingga tidak ada kunci yang dapat dicuri.
Rekor Mencatatnya Secara Publik
Tanda tangan dicatat di Rekor, sebuah catatan transparansi publik yang dapat mendeteksi perubahan. Dengan demikian tersedia catatan yang dapat diaudit dan memiliki stempel waktu bahwa penandatanganan telah terjadi.
Menandatangani Chart
Rujuk chart yang telah didorong berdasarkan intisari registrinya, lalu biarkan cosign menangani proses masuk melalui peramban dan penandatanganan dalam satu perintah.
cosign sign ghcr.io/acme/mychart@sha256:abc123Memverifikasi Tanda Tangan
Untuk memverifikasi, cosign memerlukan identitas penanda tangan yang diharapkan dan penerbit OIDC, sehingga dapat memastikan pihak yang tepat menandatangani melalui catatan transparansi.
cosign verify --certificate-identity jane@acme.com \
--certificate-oidc-issuer https://github.com/login/oauth \
ghcr.io/acme/mychart@sha256:abc123Cosign Dibandingkan dengan .prov
Ini terpisah dari sistem .prov milik Helm. Cosign mengamankan chart OCI dengan tanda tangan berbasis identitas, bukan ring kunci GPG dan berkas provenans.
Sangat Cocok untuk CI
Dalam alur kerja, identitas beban kerja milik runner dapat menandatangani tanpa kunci, sehingga tidak ada kunci rahasia yang pernah menyentuh lingkungan build.
Pemeriksaan Singkat
Anda ingin menandatangani chart Helm OCI tanpa mengelola kunci privat yang berlaku lama.
Ringkasan: Penandatanganan Tanpa Kunci
Dengan Cosign, Anda menandatangani chart OCI tanpa kunci: OIDC membuktikan identitas, Fulcio menerbitkan sertifikat berumur singkat, dan Rekor mencatatnya. Tidak ada kunci GPG yang perlu dijaga. 🛡️
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Penandatanganan Tanpa Kunci dengan Sigstore Cosign” gratis?
Ya — teks lengkap “Penandatanganan Tanpa Kunci dengan Sigstore Cosign” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus DevOps Bootcamp, upgrade ke CoddyKit PRO. Kursus DevOps Bootcamp mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Penandatanganan Tanpa Kunci dengan Sigstore Cosign”?
Menandatangani chart OCI tanpa mengelola kunci GPG Kamu berlatih DevOps Bootcamp dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai DevOps Bootcamp?
Tidak diperlukan pengalaman sebelumnya. DevOps Bootcamp di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Penandatanganan Tanpa Kunci dengan Sigstore Cosign” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran DevOps Bootcamp ini?
Ya. Setiap pelajaran DevOps Bootcamp menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Jaminan yang Diberikan File Provenans
- Menandatangani Chart dengan helm package --sign
- Memverifikasi dengan helm verify dan --verify
- Penandatanganan Tanpa Kunci dengan Sigstore Cosign