helm package --sign によるチャート署名
GPG キーを使って .prov ファイルを生成します。
「helm package --sign によるチャート署名」はCoddyKit上の無料DevOps Bootcampレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはDevOps Bootcamp学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 DevOps Bootcampコースには全4レッスンが含まれています。
パッケージ作成時に署名
チャートをパッケージ化するのと同じ手順で署名します。helm package に --sign を追加すると、.tgz と対応する .prov の両方が一緒に生成されます。
helm package --sign ./mychartまず GPG キーが必要です
署名には秘密の GPG key が必要です。持っていない場合は、チャートへの署名を試す前に gpg で生成してください。
gpg --full-generate-key署名に使うキーを選ぶ
--key を使って、使用するIDを Helm に伝えます。キーリング内の秘密鍵に一致する名前またはメールアドレスを指定してください。
helm package --sign --key "Jane Dev" ./mychartキーリングファイルを指定する
Helm はバイナリ形式のキーリングファイルからキーを読み取ります。--keyring を使ってそのファイルを指定します。多くの場合、エクスポートした秘密鍵を含むファイルを指定します。
--keyring ~/.gnupg/secring.gpg最新の GPG ではエクスポートが必要です
GPG 2.1 以降では、以前の secring.gpg が廃止されています。署名する前に、Helm が読み取れるファイルへ秘密鍵を Export してください。
gpg --export-secret-keys > ~/.gnupg/secring.gpg署名されるもの
Helm は新しく作成した .tgz のハッシュを計算し、チャートのメタデータを追加して、秘密鍵で作成した signature にまとめます。
パスフレーズの入力プロンプト
キーが保護されている場合、署名中に Helm が passphrase の入力を求めます。これにより、署名に必要な間だけ秘密鍵のロックが解除されます。
2つのファイルが出力されます
署名付きパッケージの作成に成功すると、アーカイブと対応する .prov ファイルが同じ場所に出力されます。どちらもチャート名とバージョンに基づく名前になります。
mychart-0.1.0.tgz
mychart-0.1.0.tgz.prov署名を検証する
公開する前に、作成したばかりのアーカイブに対して helm verify を使い、.prov が有効であることを確認してください。
helm verify mychart-0.1.0.tgz公開鍵を共有する
他の利用者が検証に使うのは秘密鍵ではなく public key です。利用者が署名を信頼できるように、公開鍵をエクスポートして公開してください。
gpg --export 'Jane Dev' > janedev.pub自動化で署名する
CI では、シークレットから既知のパスフレーズを渡せるキーを使って対話的なプロンプトを避け、private key をリポジトリに置かないようにしてください。
確認問題
署名付きチャートアーカイブと、そのプロベナンスファイルを1つのコマンドで作成したいとします。
振り返り: チャートへの署名
GPG キーリングのキーを使い、helm package に --sign と --key を追加しました。その結果、署名付き .tgz と対応する .prov が生成されます。🔑
よくある質問
「helm package --sign によるチャート署名」レッスンは無料ですか?
はい。「helm package --sign によるチャート署名」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、DevOps Bootcampコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 DevOps Bootcampコースには全4レッスンが含まれています。
「helm package --sign によるチャート署名」で何を学びますか?
GPG キーを使って .prov ファイルを生成します。 ブラウザで直接実行するハンズオンコードでDevOps Bootcampを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
DevOps Bootcampを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのDevOps Bootcampは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「helm package --sign によるチャート署名」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このDevOps Bootcampレッスンでコードを書いて実行できますか?
はい。すべてのDevOps Bootcampレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Provenance ファイルが保証すること
- helm package --sign によるチャート署名
- helm verify と --verify による検証
- Sigstore Cosign によるキーレス署名