helm verify と --verify による検証
署名検証に失敗したチャートを拒否します。
「helm verify と --verify による検証」はCoddyKit上の無料DevOps Bootcampレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはDevOps Bootcamp学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 DevOps Bootcampコースには全4レッスンが含まれています。
署名を検証する
署名は作業の半分にすぎません。利用者は、信頼する前にチャートとその .prov の内容が一致することをverifyする必要があります。
verify コマンド
.prov が隣にあるダウンロード済みの .tgz に対して helm verify を実行します。Helm はハッシュと署名の両方を確認します。
helm verify mychart-0.1.0.tgz.prov が存在している必要があります
helm verify は、アーカイブの隣に .prov ファイルがあることを前提とします。これがなければ確認する署名が存在せず、検証を実行できません。
mychart-0.1.0.tgz
mychart-0.1.0.tgz.prov署名者の公開鍵を指定する
検証には、公開者の public key がキーリングに必要です。デフォルト以外の場所にある場合は、--keyring で Helm に指定してください。
helm verify --keyring ./pubring.gpg mychart-0.1.0.tgz2つのチェックが両方とも必要です
Helm はアーカイブの digest を再計算し、PGP 署名を検証します。どちらか一方でも失敗すると検証はエラーになり、インストールすべきではありません。
インストール時に検証する
別の手順を用意する必要はありません。install または pull に --verify を追加すると、署名が不正な場合に Helm が処理を続行しません。
helm install demo ./mychart-0.1.0.tgz --verifyリポジトリのチャートを検証する
リポジトリからインストールする場合、--verify を指定すると Helm は .prov もダウンロードし、リリースを作成する前に検証します。
helm install demo myrepo/mychart --verify成功結果を読み取る
成功すると Helm は、Signed by に示されるIDと、確認した SHA-256 ハッシュを出力します。誰を、何を信頼したのかを正確に確認できます。
Signed by: Jane Dev <jane@example.com>
Using Key With Fingerprint: ABC123...キーがないと明確に失敗します
署名者の公開鍵がキーリングにない場合、検証はfailsします。対応するキーがなければ、Helm は署名を検証できません。
先にキーをインポートする
公開者の公開鍵を取得してキーリングにimportすると、その署名を照合できるようになります。
gpg --import janedev.pub習慣にする
信頼できないソースを使う場合、インストール前の検証が、改ざんされたチャートやなりすましチャートがクラスターに到達するのを防ぐdefenseになります。
確認問題
ダウンロードしたチャートの署名が無効な場合に、Helm にインストールを拒否させたいとします。
振り返り: チャートの検証
helm verify または --verify フラグを使い、インストール前に署名者の公開鍵を基準としてチャートのダイジェストと署名を確認します。✅
よくある質問
「helm verify と --verify による検証」レッスンは無料ですか?
はい。「helm verify と --verify による検証」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、DevOps Bootcampコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 DevOps Bootcampコースには全4レッスンが含まれています。
「helm verify と --verify による検証」で何を学びますか?
署名検証に失敗したチャートを拒否します。 ブラウザで直接実行するハンズオンコードでDevOps Bootcampを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
DevOps Bootcampを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのDevOps Bootcampは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「helm verify と --verify による検証」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このDevOps Bootcampレッスンでコードを書いて実行できますか?
はい。すべてのDevOps Bootcampレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Provenance ファイルが保証すること
- helm package --sign によるチャート署名
- helm verify と --verify による検証
- Sigstore Cosign によるキーレス署名