Verifica con helm verify e --verify
Rifiuto dei chart che non superano il controllo della firma
Verifica con helm verify e --verify è una lezione DevOps Bootcamp gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento DevOps Bootcamp, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso DevOps Bootcamp include 4 lezioni in totale.
Verifica della firma
La firma è solo metà del processo. Il compito di chi utilizza il chart è verificare che il chart e il relativo file .prov corrispondano prima di considerarlo attendibile.
Il comando verify
Esegua helm verify su un file .tgz scaricato che abbia già il relativo .prov accanto. Helm controlla sia l'hash sia la firma.
helm verify mychart-0.1.0.tgzIl file .prov deve essere presente
helm verify si aspetta che il file .prov si trovi accanto all'archivio. Senza di esso non c'è alcuna firma da controllare e la verifica non può essere eseguita.
mychart-0.1.0.tgz
mychart-0.1.0.tgz.provFornisca la chiave pubblica del firmatario
Per la verifica è necessaria la chiave pubblica del publisher nel proprio portachiavi. Utilizzi --keyring per indicarla a Helm se non si trova nel percorso predefinito.
helm verify --keyring ./pubring.gpg mychart-0.1.0.tgzDevono riuscire entrambi i controlli
Helm ricalcola il digest dell'archivio e convalida la firma PGP. Se uno dei due controlli fallisce, la verifica termina con un errore e il chart non deve essere installato.
Verifichi durante l'installazione
Non è necessario un passaggio separato. Aggiunga --verify a install o pull e Helm rifiuterà di procedere se la firma non è valida.
helm install demo ./mychart-0.1.0.tgz --verifyVerifichi un chart del repository
Quando si installa da un repository, --verify indica a Helm di scaricare anche il file .prov e di controllarlo prima della creazione della release.
helm install demo myrepo/mychart --verifyCome interpretare un risultato positivo
In caso di successo, Helm stampa l'identità Signed by e l'hash SHA-256 confermato, così è possibile vedere esattamente chi e che cosa è stato considerato attendibile.
Signed by: Jane Dev <jane@example.com>
Using Key With Fingerprint: ABC123...L'assenza della chiave causa un errore
Se la chiave pubblica del firmatario non si trova nel portachiavi, la verifica fallisce. Helm non può convalidare una firma per la quale non dispone della chiave.
Importi prima la chiave
Recuperi e importi la chiave pubblica del publisher nel portachiavi; a quel punto la verifica avrà una chiave con cui controllare la firma.
gpg --import janedev.pubNe faccia un'abitudine
Per le fonti non attendibili, verificare prima dell'installazione è la sua difesa contro chart manomessi o contraffatti che potrebbero raggiungere il cluster.
Verifica rapida
Si desidera che Helm rifiuti l'installazione se la firma di un chart scaricato non è valida.
Riepilogo: verifica dei chart
Utilizzi helm verify o il flag --verify per confermare il digest e la firma di un chart tramite la chiave pubblica del firmatario prima dell'installazione. ✅
Domande Frequenti
La lezione «Verifica con helm verify e --verify» è gratuita?
Sì — il testo completo di «Verifica con helm verify e --verify» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso DevOps Bootcamp, passa a CoddyKit PRO. Il corso DevOps Bootcamp include 4 lezioni in totale.
Cosa imparerò in «Verifica con helm verify e --verify»?
Rifiuto dei chart che non superano il controllo della firma Eserciti DevOps Bootcamp con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare DevOps Bootcamp?
Non è richiesta alcuna esperienza precedente. DevOps Bootcamp su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Verifica con helm verify e --verify»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione DevOps Bootcamp?
Sì. Ogni lezione DevOps Bootcamp include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Cosa garantisce un file di provenienza
- Firma di un chart con helm package --sign
- Verifica con helm verify e --verify
- Firma senza chiavi con Sigstore Cosign