0Pricing
DevOps Bootcamp · レッスン

helm verify と --verify による検証

署名検証に失敗したチャートを拒否します。

「helm verify と --verify による検証」はCoddyKit上の無料DevOps Bootcampレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはDevOps Bootcamp学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 DevOps Bootcampコースには全4レッスンが含まれています。

署名を検証する

署名は作業の半分にすぎません。利用者は、信頼する前にチャートとその .prov の内容が一致することをverifyする必要があります。

verify コマンド

.prov が隣にあるダウンロード済みの .tgz に対して helm verify を実行します。Helm はハッシュと署名の両方を確認します。

helm verify mychart-0.1.0.tgz

.prov が存在している必要があります

helm verify は、アーカイブの隣に .prov ファイルがあることを前提とします。これがなければ確認する署名が存在せず、検証を実行できません。

mychart-0.1.0.tgz
mychart-0.1.0.tgz.prov

署名者の公開鍵を指定する

検証には、公開者の public key がキーリングに必要です。デフォルト以外の場所にある場合は、--keyring で Helm に指定してください。

helm verify --keyring ./pubring.gpg mychart-0.1.0.tgz

2つのチェックが両方とも必要です

Helm はアーカイブの digest を再計算し、PGP 署名を検証します。どちらか一方でも失敗すると検証はエラーになり、インストールすべきではありません。

インストール時に検証する

別の手順を用意する必要はありません。install または pull に --verify を追加すると、署名が不正な場合に Helm が処理を続行しません。

helm install demo ./mychart-0.1.0.tgz --verify

リポジトリのチャートを検証する

リポジトリからインストールする場合、--verify を指定すると Helm は .prov もダウンロードし、リリースを作成する前に検証します。

helm install demo myrepo/mychart --verify

成功結果を読み取る

成功すると Helm は、Signed by に示されるIDと、確認した SHA-256 ハッシュを出力します。誰を、何を信頼したのかを正確に確認できます。

Signed by: Jane Dev <jane@example.com>
Using Key With Fingerprint: ABC123...

キーがないと明確に失敗します

署名者の公開鍵がキーリングにない場合、検証はfailsします。対応するキーがなければ、Helm は署名を検証できません。

先にキーをインポートする

公開者の公開鍵を取得してキーリングにimportすると、その署名を照合できるようになります。

gpg --import janedev.pub

習慣にする

信頼できないソースを使う場合、インストール前の検証が、改ざんされたチャートやなりすましチャートがクラスターに到達するのを防ぐdefenseになります。

確認問題

ダウンロードしたチャートの署名が無効な場合に、Helm にインストールを拒否させたいとします。

振り返り: チャートの検証

helm verify または --verify フラグを使い、インストール前に署名者の公開鍵を基準としてチャートのダイジェストと署名を確認します。✅

よくある質問

「helm verify と --verify による検証」レッスンは無料ですか?

はい。「helm verify と --verify による検証」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、DevOps Bootcampコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 DevOps Bootcampコースには全4レッスンが含まれています。

「helm verify と --verify による検証」で何を学びますか?

署名検証に失敗したチャートを拒否します。 ブラウザで直接実行するハンズオンコードでDevOps Bootcampを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

DevOps Bootcampを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのDevOps Bootcampは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「helm verify と --verify による検証」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このDevOps Bootcampレッスンでコードを書いて実行できますか?

はい。すべてのDevOps Bootcampレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. Provenance ファイルが保証すること
  2. helm package --sign によるチャート署名
  3. helm verify と --verify による検証
  4. Sigstore Cosign によるキーレス署名
← DevOps Bootcampに戻る