0Pricing
DevOps Bootcamp · Lezione

Verifica con helm verify e --verify

Rifiuto dei chart che non superano il controllo della firma

Verifica con helm verify e --verify è una lezione DevOps Bootcamp gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento DevOps Bootcamp, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso DevOps Bootcamp include 4 lezioni in totale.

Verifica della firma

La firma è solo metà del processo. Il compito di chi utilizza il chart è verificare che il chart e il relativo file .prov corrispondano prima di considerarlo attendibile.

Il comando verify

Esegua helm verify su un file .tgz scaricato che abbia già il relativo .prov accanto. Helm controlla sia l'hash sia la firma.

helm verify mychart-0.1.0.tgz

Il file .prov deve essere presente

helm verify si aspetta che il file .prov si trovi accanto all'archivio. Senza di esso non c'è alcuna firma da controllare e la verifica non può essere eseguita.

mychart-0.1.0.tgz
mychart-0.1.0.tgz.prov

Fornisca la chiave pubblica del firmatario

Per la verifica è necessaria la chiave pubblica del publisher nel proprio portachiavi. Utilizzi --keyring per indicarla a Helm se non si trova nel percorso predefinito.

helm verify --keyring ./pubring.gpg mychart-0.1.0.tgz

Devono riuscire entrambi i controlli

Helm ricalcola il digest dell'archivio e convalida la firma PGP. Se uno dei due controlli fallisce, la verifica termina con un errore e il chart non deve essere installato.

Verifichi durante l'installazione

Non è necessario un passaggio separato. Aggiunga --verify a install o pull e Helm rifiuterà di procedere se la firma non è valida.

helm install demo ./mychart-0.1.0.tgz --verify

Verifichi un chart del repository

Quando si installa da un repository, --verify indica a Helm di scaricare anche il file .prov e di controllarlo prima della creazione della release.

helm install demo myrepo/mychart --verify

Come interpretare un risultato positivo

In caso di successo, Helm stampa l'identità Signed by e l'hash SHA-256 confermato, così è possibile vedere esattamente chi e che cosa è stato considerato attendibile.

Signed by: Jane Dev <jane@example.com>
Using Key With Fingerprint: ABC123...

L'assenza della chiave causa un errore

Se la chiave pubblica del firmatario non si trova nel portachiavi, la verifica fallisce. Helm non può convalidare una firma per la quale non dispone della chiave.

Importi prima la chiave

Recuperi e importi la chiave pubblica del publisher nel portachiavi; a quel punto la verifica avrà una chiave con cui controllare la firma.

gpg --import janedev.pub

Ne faccia un'abitudine

Per le fonti non attendibili, verificare prima dell'installazione è la sua difesa contro chart manomessi o contraffatti che potrebbero raggiungere il cluster.

Verifica rapida

Si desidera che Helm rifiuti l'installazione se la firma di un chart scaricato non è valida.

Riepilogo: verifica dei chart

Utilizzi helm verify o il flag --verify per confermare il digest e la firma di un chart tramite la chiave pubblica del firmatario prima dell'installazione. ✅

Domande Frequenti

La lezione «Verifica con helm verify e --verify» è gratuita?

Sì — il testo completo di «Verifica con helm verify e --verify» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso DevOps Bootcamp, passa a CoddyKit PRO. Il corso DevOps Bootcamp include 4 lezioni in totale.

Cosa imparerò in «Verifica con helm verify e --verify»?

Rifiuto dei chart che non superano il controllo della firma Eserciti DevOps Bootcamp con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare DevOps Bootcamp?

Non è richiesta alcuna esperienza precedente. DevOps Bootcamp su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Verifica con helm verify e --verify»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione DevOps Bootcamp?

Sì. Ogni lezione DevOps Bootcamp include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Cosa garantisce un file di provenienza
  2. Firma di un chart con helm package --sign
  3. Verifica con helm verify e --verify
  4. Firma senza chiavi con Sigstore Cosign
← Torna a DevOps Bootcamp